Пакеты SYN иногда сбрасываются в Linux

Мы запускаем Debian с ядром 2.6.16 и включенным iptables. В системе работает настроенный HTTP-прокси, который подвергается небольшой нагрузке (отлично работает с такой же нагрузкой на других сайтах). Система состоит из 4 серверов, которым предшествует балансировщик нагрузки с виртуальным IP, которому предшествует массив из 4 машин ISA 2004, поэтому базовая топология такова:

Клиент -> ISA [1-4] -> Балансировщик нагрузки -> Наш прокси [1-4] -> Интернет

Иногда ISA отправляет нам SYN-пакет, на который не отправляется SYN-ACK. Он попытается снова через 3 секунды и в третий раз еще через 6 секунд, после чего сообщит о неработающем прокси-сервере и переключится на прямое соединение. В течение этого времени, то есть до, между и после этих 3-х SYN, приходят другие SYN-запросы от того же ISA, на которые успешно отвечают.

Об очень похожей проблеме сообщают другие (однако без решения):

Все это происходит из разновидности Linux под названием CentOS. Особенность в том, что iptables включен по умолчанию.

http://www.linuxhelpforum.com/showthread.php?t=931912&mode=linearhttp://www.centos.org/modules/newbb/viewtopic.php?topic_id=16147

Практически то же самое: но немного другое: http://www.linuxquestions.org/questions/linux-networking-3/tcp-handshake-fails-synack-ignored-by-system.-637171/

Также кажется актуальным: http://groups.google.com/group/comp.os.linux.networking/browse_thread/thread/b1c000e2d65e0034

Я подозреваю, что в этом виноват iptables, но любые дополнительные отзывы будут приветствоваться.

Стоит ли изучать PHP в 2026-2027 годах?
Стоит ли изучать PHP в 2026-2027 годах?
Привет всем, сегодня я хочу высказать свои соображения по поводу вопроса, который я уже много раз получал в своем сообществе: "Стоит ли изучать PHP в...
Поведение ключевого слова "this" в стрелочной функции в сравнении с нормальной функцией
Поведение ключевого слова "this" в стрелочной функции в сравнении с нормальной функцией
В JavaScript одним из самых запутанных понятий является поведение ключевого слова "this" в стрелочной и обычной функциях.
Приемы CSS-макетирования - floats и Flexbox
Приемы CSS-макетирования - floats и Flexbox
Здравствуйте, друзья-студенты! Готовы совершенствовать свои навыки веб-дизайна? Сегодня в нашем путешествии мы рассмотрим приемы CSS-верстки - в...
Тестирование функциональных ngrx-эффектов в Angular 16 с помощью Jest
В системе управления состояниями ngrx, совместимой с Angular 16, появились функциональные эффекты. Это здорово и делает код определенно легче для...
Концепция локализации и ее применение в приложениях React ⚡️
Концепция локализации и ее применение в приложениях React ⚡️
Локализация - это процесс адаптации приложения к различным языкам и культурным требованиям. Это позволяет пользователям получить опыт, соответствующий...
Пользовательский скаляр GraphQL
Пользовательский скаляр GraphQL
Листовые узлы системы типов GraphQL называются скалярами. Достигнув скалярного типа, невозможно спуститься дальше по иерархии типов. Скалярный тип...
0
0
3 638
2
Перейти к ответу Данный вопрос помечен как решенный

Ответы 2

Ответ принят как подходящий

Посмотрите на второй параметр вызова listen, как указано в первой опубликованной вами ссылке. Это максимальное количество ожидающих (еще не принятых) подключений. Согласно справочной странице listen (2), если протокол поддерживает повторную передачу (TCP делает), запрос на соединение будет отброшен, когда очередь будет заполнена (ожидается более поздняя повторная передача, которая создаст соединение, если в очереди снова будет достаточно места. ).

Это не объясняет, что другие запросы к тому же порту выполняются успешно, а они терпят неудачу.

user29402 19.10.2008 19:48

Другим запросам, вероятно, повезет, и они поступят после того, как очередь немного опустеет (то есть после того, как сервер принял некоторые из ожидающих соединений).

CesarB 19.10.2008 19:52

Тогда пришел бы следующий SYN или следующий за ним - но если один останется без ответа, все три останутся без ответа. Мне сложно объяснить это просто удачей.

user29402 19.10.2008 20:03

«... трудно объяснить глупым везением». Итак, увеличьте глубину очереди на прослушивание, и вы узнаете.

Tall Jeff 19.10.2008 21:19

Действительно, iptables оказался виновником правила, которое отбрасывало НЕВЕРНЫЕ пакеты. Мы до сих пор не знаем наверняка, что заставило iptables счесть эти SYN недействительными (точно нет TIME_WAIT, поскольку у нас не было трафика с теми же исходными портами в течение как минимум 30 минут до отбрасывания).

Другие вопросы по теме