問題
iptablesを利用していますが、たまにnf_conntrackが溢れてパケットをdropします。
これは構成上やむを得ない所があり許容しているのですが、
せめて特定のパケットだけはdropされないようにしたいと考えています。
質問
この時、特定のパケットについて、iptablesで
「notrackをつけておけばtrackingされず、nf_conntrackの枠も使わないから、
dropもされない」といった感じになりますか?
もしくは、「そもそもnotrackと判定する段階にいく前にdropされてしまうので、
このやり方は意味がない」となりますか?
これを確認する方法が浮かばず、質問させて貰います。
もしくはもっと良い方法があればご教授願います。
以上、よろしくおねがいします。
あなたの回答
tips
プレビュー