运行docker的主机,小心你的conntrack

docker的容器通常都是运行在内部网络,如果需要和外部通信通常都是通过NAT映射,进入的流量通过DNAT,出去的流量经过MASQ(一直特殊的SNAT)。所以主机上面会有很多iptables规则,为了追踪映射,linux提供了conntrack。

这些conntrack是有个数限制的,在centos下,查看最大conntrack个数通过:

# sysctl net.netfilter.nf_conntrack_max

查看当然conntrack个数

# sysctl net.netfilter.nf_conntrack_count

临时修改通过

# sysctl -w net.netfilter.nf_conntrack_max = 196608

永久修改通过/etc/sysctl.conf文件

net.ipv4.netfilter.ip_conntrack_max = 196608
展开阅读全文

页面更新:2024-05-27

标签:主机   容器   个数   流量   小心   规则   通信   文件   科技   网络

1 2 3 4 5

上滑加载更多 ↓
推荐阅读:
友情链接:
更多:

本站资料均由网友自行发布提供,仅用于学习交流。如有版权问题,请与我联系,QQ:4156828  

© CopyRight 2020-2024 All Rights Reserved. Powered By 71396.com 闽ICP备11008920号-4
闽公网安备35020302034903号

Top