0

0

Linux 出现 "nf_conntrack: table full, dropping packet" 如何秒级缓解并永久调优

舞夢輝影

舞夢輝影

发布时间:2026-01-30 21:28:02

|

646人浏览过

|

来源于php中文网

原创

立即缓解需动态调大nf_conntrack_max并同步调整nf_conntrack_buckets,比例建议1:4;永久生效须写入sysctl.conf并执行sysctl -p;根因需排查连接泄漏或攻击,而非仅扩容。

linux 出现 \

立刻缓解:临时扩大连接跟踪表,5 秒内生效

这不是内核崩溃,而是 nf_conntrack 模块的哈希表已满,新连接无法被跟踪,导致 SYN 包或首包被静默丢弃。最直接的缓解方式是动态调大表容量,无需重启网络或服务:

  • 执行 sysctl -w net.netfilter.nf_conntrack_max=131072(数值按需调整,常见为 65536/131072/262144)
  • 确认生效:sysctl net.netfilter.nf_conntrack_maxcat /proc/sys/net/netfilter/nf_conntrack_max
  • 该操作立即释放“表满”状态,后续新建连接可正常入表,丢包现象通常在 1–3 秒内停止
  • ⚠️ 注意:仅调大 nf_conntrack_max 不够,还需同步调高 net.netfilter.nf_conntrack_buckets(哈希桶数量),否则会加剧哈希冲突、降低查找效率;推荐比例为 nf_conntrack_buckets ≈ nf_conntrack_max / 4

永久生效:避免重启后回退,必须写入配置文件

临时设置在 reboot 或模块重载后失效。永久生效需两步落盘:

  • 编辑 /etc/sysctl.conf,追加两行(示例值适配中等负载):
    net.netfilter.nf_conntrack_max = 131072
    net.netfilter.nf_conntrack_buckets = 32768
  • 运行 sysctl -p 加载,验证是否生效
  • ⚠️ 关键细节:某些发行版(如 CentOS 7+、Ubuntu 20.04+)使用 systemd-sysctl,需确保 /etc/sysctl.d/ 下无同名参数覆盖(例如 99-sysctl.conf 优先级高于 sysctl.conf
  • 如果使用容器(Docker/Podman),宿主机参数生效,但容器内默认不加载 conntrack 模块;Kubernetes 节点需在 kubelet 启动前完成 sysctl 配置

根因排查:不是所有“表满”都该盲目扩容

英特尔AI工具
英特尔AI工具

英特尔AI与机器学习解决方案

下载

持续触发该告警,往往说明存在连接泄漏、扫描攻击或协议异常,扩容只是止痛,不是治病:

  • 查当前连接数:cat /proc/sys/net/netfilter/nf_conntrack_count(实时值),对比 nf_conntrack_max 判断饱和度
  • 看连接分布:conntrack -L | awk '{print $5}' | sort | uniq -c | sort -nr | head -10(快速识别高频 src/dst 或状态)
  • 典型隐患:TIME_WAIT 连接长期不回收(可能因未启用 net.ipv4.tcp_tw_reuse)、UDP 碎片洪泛、大量短连接 + 防火墙规则含 ctstate INVALID 导致无效连接滞留
  • 若发现某 IP 占用数千连接且状态多为 UNREPLIED,大概率是端口扫描或 UDP 反射攻击,应结合 iptables -A INPUT -s x.x.x.x -j DROP 临时封禁

高级调优:减少 conntrack 开销,而非一味堆大小

对高并发小包场景(如 API 网关、LB),单纯扩表会增加内存与 CPU 开销(每个 conntrack 条目约 300–400 字节),更优策略是精简跟踪范围:

  • 对明确不需要连接跟踪的流量,跳过 nf_conntrack:在 raw 表中插入规则,例如
    iptables -t raw -A PREROUTING -p tcp --dport 8080 -j NOTRACK
    iptables -t raw -A OUTPUT -p tcp --sport 8080 -j NOTRACK
  • 关闭非必要协议跟踪:modprobe -r nf_conntrack_ftp nf_conntrack_tftp nf_conntrack_sip(若未用 FTP/TFTP/SIP)
  • 缩短超时时间(谨慎!):sysctl -w net.netfilter.nf_conntrack_tcp_timeout_established=43200(默认 432000 秒 → 12 小时),避免长连接占位;但对 SSH、数据库连接等需保持稳定的场景要评估影响

真正难处理的是混合负载:既有海量短连接,又有少量关键长连接。这时 nf_conntrack_buckets 的哈希分布质量、NUMA 节点内存局部性、以及是否启用了 CONFIG_NF_CONNTRACK_ZONES(用于隔离不同 zone 的连接条目),都会影响实际吞吐。这些细节在 /proc/sys/net/netfilter/ 下有对应接口,但改前务必压测。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
python中print函数的用法
python中print函数的用法

python中print函数的语法是“print(value1, value2, ..., sep=' ', end=' ', file=sys.stdout, flush=False)”。本专题为大家提供print相关的文章、下载、课程内容,供大家免费下载体验。

186

2023.09.27

sort排序函数用法
sort排序函数用法

sort排序函数的用法:1、对列表进行排序,默认情况下,sort函数按升序排序,因此最终输出的结果是按从小到大的顺序排列的;2、对元组进行排序,默认情况下,sort函数按元素的大小进行排序,因此最终输出的结果是按从小到大的顺序排列的;3、对字典进行排序,由于字典是无序的,因此排序后的结果仍然是原来的字典,使用一个lambda表达式作为key参数的值,用于指定排序的依据。

395

2023.09.04

硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

1155

2023.10.19

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

214

2025.10.17

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1943

2025.12.29

java接口相关教程
java接口相关教程

本专题整合了java接口相关内容,阅读专题下面的文章了解更多详细内容。

22

2026.01.19

堆和栈的区别
堆和栈的区别

堆和栈的区别:1、内存分配方式不同;2、大小不同;3、数据访问方式不同;4、数据的生命周期。本专题为大家提供堆和栈的区别的相关的文章、下载、课程内容,供大家免费下载体验。

397

2023.07.18

堆和栈区别
堆和栈区别

堆(Heap)和栈(Stack)是计算机中两种常见的内存分配机制。它们在内存管理的方式、分配方式以及使用场景上有很大的区别。本文将详细介绍堆和栈的特点、区别以及各自的使用场景。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

575

2023.08.10

C++ 设计模式与软件架构
C++ 设计模式与软件架构

本专题深入讲解 C++ 中的常见设计模式与架构优化,包括单例模式、工厂模式、观察者模式、策略模式、命令模式等,结合实际案例展示如何在 C++ 项目中应用这些模式提升代码可维护性与扩展性。通过案例分析,帮助开发者掌握 如何运用设计模式构建高质量的软件架构,提升系统的灵活性与可扩展性。

14

2026.01.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 8.1万人学习

Git 教程
Git 教程

共21课时 | 3.1万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号