CONNTRACKD(8) دستورات مدیریت سیستم CONNTRACKD(8)

conntrackd - دیمن ردیابی اتصالات خالص شبکه (Netfilter)

conntrackd [options]

conntrackd دیمن فضای کاربری (user-space) برای سامانه ردیابی اتصالات netfilter است. این دیمن وضعیت‌های ردیابی اتصالات را میان چندین فایروال همسان‌سازی هماهنگ می‌کند. بنابراین، می‌توان از conntrackd برای استقرار فایروال‌های دارای وضعیت (stateful) با دسترسی‌پذیری بالا (HA) استفاده کرد.

این دیمن از راه‌اندازی‌های Primary-Backup و Multiprimary پشتیبانی می‌کند و همچنین می‌تواند به عنوان جمع‌آوری‌کننده آمار استفاده شود.

گزینه‌های شناسایی‌شده توسط conntrackd را می‌توان به دو گروه مختلف تقسیم کرد.

گزینه‌های عمومی برای دیمن conntrackd.

اجرای conntrackd در حالت دیمن (انتقال به پس‌زمینه با fork).
بارگذاری فایل پیکربندی مشخص‌شده در path. برای جزئیات به conntrackd.conf(5) مراجعه کنید.
نمایش اطلاعات نسخه.
نمایش اطلاعات راهنما.

می‌توان از conntrackd در حالت کلاینت برای درخواست اطلاعات و عملیات‌های مختلف از نمونه در حال اجرای دیمن استفاده کرد.

تخلیه حافظه نهان داخلی، یعنی نمایش وضعیت‌های محلی.
تخلیه حافظه نهان خارجی، یعنی نمایش وضعیت‌های بیرونی.
نمایش خروجی در قالب XML. این گزینه فقط در ترکیب با پارامترهای -i و -e معتبر است.
پاک‌سازی حافظه نهان داخلی و/یا خارجی.
پاک‌سازی جدول conntrack هسته (اگر از هسته لینوکس نسخه >= 2.6.29 استفاده می‌کنید، این گزینه حافظه نهان داخلی و خارجی شما را پاک نخواهد کرد).
ثبت و اعمال حافظه نهان خارجی روی جدول conntrack.
اجبار به ارسال دسته‌جمعی (bulk) به سایر فایروال‌های همسان. با این دستور، از conntrackd می‌خواهید ورودی‌های وضعیتی را که در اختیار دارد به دیگران بفرستد.
درخواست همگام‌سازی مجدد با گره دیگر (فقط حالت‌های FT-FW و NOTRACK).
خاتمه دادن به دیمن (kill).
تخلیه آمارها. در صورت عدم ارسال پارامتر، آمارهای عمومی نمایش داده می‌شوند.
اگر "network" به عنوان پارامتر ارسال شود، آمارهای شبکه را نمایش می‌دهد.
اگر "cache" به عنوان پارامتر ارسال شود، آمارهای تفصیلی حافظه نهان را نشان می‌دهد.
اگر "runtime" به عنوان پارامتر ارسال شود، آمارهای زمان اجرا را نمایش می‌دهد.
اگر "process" به عنوان پارامتر ارسال شود، فرآیندهای فرزند موجود (در صورت وجود) را نمایش می‌دهد.
اگر "queue" به عنوان پارامتر ارسال شود، آمارهای صف را نمایش می‌دهد.
اگر "ct" ارسال شود، آمارهای عمومی را نمایش می‌دهد.
اگر "expect" به عنوان پارامتر ارسال شود، آمارهای انتظارات (expectation) را نشان می‌دهد.
اجبار به همگام‌سازی مجدد در برابر جدول ردیابی اتصالات هسته.
بازنشانی زمان‌سنج‌های درون هسته (بند PurgeTimeout را ببینید).

کد خروج در صورت عملکرد صحیح 0 است. بروز خطاها منجر به کد خروج 1 می‌شود.

مثال‌های زیر جنبه آموزشی دارند؛ برای استفاده واقعی در تغییر مسیر اضطراری (fail-over) فایروال، اسکریپت primary-backup.sh همراه با سورس‌کد را بررسی کنید.

اجرای conntrackd در حالت دیمن و همگام‌سازی.
تخلیه وضعیت‌های نگهداری‌شده در حافظه نهان داخلی، یعنی مواردی که توسط این فایروال مدیریت می‌شوند.
تخلیه وضعیت‌های نگهداری‌شده در حافظه نهان خارجی، یعنی مواردی که توسط سایر فایروال‌های همسان مدیریت می‌شوند.
اعمال حافظه نهان خارجی روی سامانه ردیابی اتصالات هسته. از این دستور برای تزریق وضعیت استفاده می‌شود تا اتصالات بتوانند هنگام failover بازیابی شوند.

این دیمن به هسته لینوکس نسخه >= 2.6.18 نیاز دارد. پشتیبانی از ردیابی پنجره TCP به نسخه >= 2.6.22 نیاز دارد، در غیر این صورت باید آن را غیرفعال کنید. دستیارها (helpers) از نسخه >= 2.6.25 به طور کامل پشتیبانی می‌شوند؛ با این حال اگر از نسخه‌های قبلی استفاده می‌کنید، بسته به دستیار پروتکل و پیکربندی شما (برای مثال اینکه آیا پیکربندی شما تنظیمات NAT sequence adjustments را انجام می‌دهد یا خیر)، ممکن است اتصال دستیار با موفقیت بازیابی شود.

چندین تطبیق دارای وضعیت (stateful) پشتیبانی‌نشده در iptables وجود دارند، مانند تطبیق‌های recent ،connbytes و quota که برای کارکرد خود اطلاعات داخلی جمع‌آوری می‌کنند. از آنجا که این اطلاعات به حوزه سامانه ردیابی اتصالات تعلق ندارند، اتصالات تحت تأثیر این تطبیق‌ها ممکن است در زمان تحویل (takeover) به طور کامل بازیابی نشوند.

این دیمن برای پشتیبانی از فیلتر کردن رویدادها در فضای هسته به هسته لینوکس نسخه >= 2.6.26 نیاز دارد. در غیر این صورت، تمام فیلتر کردن رویدادها در فضای کاربری و با بار اضافی (overhead) مربوطه انجام خواهد شد. اگر از بند Filter در فایل پیکربندی استفاده نمی‌کنید، این تذکر را نادیده بگیرید.

با شروع از نسخه 1.4.4، دیمن conntrackd شامل یکپارچگی با systemd(1) برای استفاده از یک فایل واحد با Type=notify و پشتیبانی از watchdog است.

در طول توسعه نسخه 0.9.9، تغییرات مهمی در قالب پیام‌های همسان‌سازی اعمال شد. بنابراین، conntrackd با نسخه >= 0.9.9 با conntrackd با نسخه <= 0.9.8 به درستی کار نخواهد کرد.

اگر از نسخه یکسان conntrackd در تمام گره‌های همسان فایروال استفاده کنید، مشکلی پیش نخواهد آمد.

conntrackd.conf(5), conntrack(8), iptables(8), nft(8)
http://conntrack-tools.netfilter.org

لطفاً آن‌ها را به netfilter-devel@vger.kernel.org (نیازمند عضویت) گزارش دهید یا در باگزیلای Netfilter به نشانی https://bugzilla.netfilter.org ثبت کنید.

Pablo Neira Ayuso ابزار conntrackd را نوشته و نگهداری می‌کند.

صفحه راهنما توسط Pablo Neira Ayuso <pablo@netfilter.org> نوشته شده است.

2018-04-16