| CONNTRACKD(8) | دستورات مدیریت سیستم | CONNTRACKD(8) |
نام (NAME)
conntrackd - دیمن ردیابی اتصالات خالص شبکه (Netfilter)
خلاصه دستور (SYNOPSIS)
conntrackd [options]
توضیحات (DESCRIPTION)
conntrackd دیمن فضای کاربری (user-space) برای سامانه ردیابی اتصالات netfilter است. این دیمن وضعیتهای ردیابی اتصالات را میان چندین فایروال همسانسازی هماهنگ میکند. بنابراین، میتوان از conntrackd برای استقرار فایروالهای دارای وضعیت (stateful) با دسترسیپذیری بالا (HA) استفاده کرد.
این دیمن از راهاندازیهای Primary-Backup و Multiprimary پشتیبانی میکند و همچنین میتواند به عنوان جمعآوریکننده آمار استفاده شود.
گزینهها (OPTIONS)
گزینههای شناساییشده توسط conntrackd را میتوان به دو گروه مختلف تقسیم کرد.
گزینههای عمومی (GENERAL OPTIONS)
گزینههای عمومی برای دیمن conntrackd.
- -d
- اجرای conntrackd در حالت دیمن (انتقال به پسزمینه با fork).
- -C <path>
- بارگذاری فایل پیکربندی مشخصشده در path. برای جزئیات به conntrackd.conf(5) مراجعه کنید.
- -v
- نمایش اطلاعات نسخه.
- -h
- نمایش اطلاعات راهنما.
دستورات کلاینت (CLIENT COMMANDS)
میتوان از conntrackd در حالت کلاینت برای درخواست اطلاعات و عملیاتهای مختلف از نمونه در حال اجرای دیمن استفاده کرد.
- -i [ct|expect]
- تخلیه حافظه نهان داخلی، یعنی نمایش وضعیتهای محلی.
- -e [ct|expect]
- تخلیه حافظه نهان خارجی، یعنی نمایش وضعیتهای بیرونی.
- -x
- نمایش خروجی در قالب XML. این گزینه فقط در ترکیب با پارامترهای -i و -e معتبر است.
- -f [internal|external]
- پاکسازی حافظه نهان داخلی و/یا خارجی.
- -F [ct|expect]
- پاکسازی جدول conntrack هسته (اگر از هسته لینوکس نسخه >= 2.6.29 استفاده میکنید، این گزینه حافظه نهان داخلی و خارجی شما را پاک نخواهد کرد).
- -c
- ثبت و اعمال حافظه نهان خارجی روی جدول conntrack.
- -B
- اجبار به ارسال دستهجمعی (bulk) به سایر فایروالهای همسان. با این دستور، از conntrackd میخواهید ورودیهای وضعیتی را که در اختیار دارد به دیگران بفرستد.
- -n
- درخواست همگامسازی مجدد با گره دیگر (فقط حالتهای FT-FW و NOTRACK).
- -k
- خاتمه دادن به دیمن (kill).
- -s [network|cache|runtime|link|rsqueue|process|queue|ct|expect]
- تخلیه
آمارها. در
صورت عدم
ارسال
پارامتر،
آمارهای
عمومی
نمایش داده
میشوند.
اگر "network" به عنوان پارامتر ارسال شود، آمارهای شبکه را نمایش میدهد.
اگر "cache" به عنوان پارامتر ارسال شود، آمارهای تفصیلی حافظه نهان را نشان میدهد.
اگر "runtime" به عنوان پارامتر ارسال شود، آمارهای زمان اجرا را نمایش میدهد.
اگر "process" به عنوان پارامتر ارسال شود، فرآیندهای فرزند موجود (در صورت وجود) را نمایش میدهد.
اگر "queue" به عنوان پارامتر ارسال شود، آمارهای صف را نمایش میدهد.
اگر "ct" ارسال شود، آمارهای عمومی را نمایش میدهد.
اگر "expect" به عنوان پارامتر ارسال شود، آمارهای انتظارات (expectation) را نشان میدهد. - -R [ct|expect]
- اجبار به همگامسازی مجدد در برابر جدول ردیابی اتصالات هسته.
- -t
- بازنشانی زمانسنجهای درون هسته (بند PurgeTimeout را ببینید).
کدهای خروجی و عیبیابی (DIAGNOSTICS)
کد خروج در صورت عملکرد صحیح 0 است. بروز خطاها منجر به کد خروج 1 میشود.
مثالها (EXAMPLES)
مثالهای زیر جنبه آموزشی دارند؛ برای استفاده واقعی در تغییر مسیر اضطراری (fail-over) فایروال، اسکریپت primary-backup.sh همراه با سورسکد را بررسی کنید.
- conntrackd -d
- اجرای conntrackd در حالت دیمن و همگامسازی.
- conntrackd -i
- تخلیه وضعیتهای نگهداریشده در حافظه نهان داخلی، یعنی مواردی که توسط این فایروال مدیریت میشوند.
- conntrackd -e
- تخلیه وضعیتهای نگهداریشده در حافظه نهان خارجی، یعنی مواردی که توسط سایر فایروالهای همسان مدیریت میشوند.
- conntrackd -c
- اعمال حافظه نهان خارجی روی سامانه ردیابی اتصالات هسته. از این دستور برای تزریق وضعیت استفاده میشود تا اتصالات بتوانند هنگام failover بازیابی شوند.
وابستگیها (DEPENDENCIES)
این دیمن به هسته لینوکس نسخه >= 2.6.18 نیاز دارد. پشتیبانی از ردیابی پنجره TCP به نسخه >= 2.6.22 نیاز دارد، در غیر این صورت باید آن را غیرفعال کنید. دستیارها (helpers) از نسخه >= 2.6.25 به طور کامل پشتیبانی میشوند؛ با این حال اگر از نسخههای قبلی استفاده میکنید، بسته به دستیار پروتکل و پیکربندی شما (برای مثال اینکه آیا پیکربندی شما تنظیمات NAT sequence adjustments را انجام میدهد یا خیر)، ممکن است اتصال دستیار با موفقیت بازیابی شود.
چندین تطبیق دارای وضعیت (stateful) پشتیبانینشده در iptables وجود دارند، مانند تطبیقهای recent ،connbytes و quota که برای کارکرد خود اطلاعات داخلی جمعآوری میکنند. از آنجا که این اطلاعات به حوزه سامانه ردیابی اتصالات تعلق ندارند، اتصالات تحت تأثیر این تطبیقها ممکن است در زمان تحویل (takeover) به طور کامل بازیابی نشوند.
این دیمن برای پشتیبانی از فیلتر کردن رویدادها در فضای هسته به هسته لینوکس نسخه >= 2.6.26 نیاز دارد. در غیر این صورت، تمام فیلتر کردن رویدادها در فضای کاربری و با بار اضافی (overhead) مربوطه انجام خواهد شد. اگر از بند Filter در فایل پیکربندی استفاده نمیکنید، این تذکر را نادیده بگیرید.
یکپارچگی با SYSTEMD (SYSTEMD INTEGRATION)
با شروع از نسخه 1.4.4، دیمن conntrackd شامل یکپارچگی با systemd(1) برای استفاده از یک فایل واحد با Type=notify و پشتیبانی از watchdog است.
ناسازگاریها (INCOMPATIBILITIES)
در طول توسعه نسخه 0.9.9، تغییرات مهمی در قالب پیامهای همسانسازی اعمال شد. بنابراین، conntrackd با نسخه >= 0.9.9 با conntrackd با نسخه <= 0.9.8 به درستی کار نخواهد کرد.
اگر از نسخه یکسان conntrackd در تمام گرههای همسان فایروال استفاده کنید، مشکلی پیش نخواهد آمد.
همچنین ببینید (SEE ALSO)
conntrackd.conf(5), conntrack(8),
iptables(8), nft(8)
http://conntrack-tools.netfilter.org
گزارش باگها (BUGS)
لطفاً آنها را به netfilter-devel@vger.kernel.org (نیازمند عضویت) گزارش دهید یا در باگزیلای Netfilter به نشانی https://bugzilla.netfilter.org ثبت کنید.
نویسندگان (AUTHORS)
Pablo Neira Ayuso ابزار conntrackd را نوشته و نگهداری میکند.
صفحه راهنما توسط Pablo Neira Ayuso <pablo@netfilter.org> نوشته شده است.
| 2018-04-16 |