|
|
@ -918,6 +918,12 @@ tpws/nfqws сами назначают владельцем файла юзер |
|
|
|
Крайне рекомендовано использовать ограничитель connbytes, чтобы nfqws не обрабатывал гигабайты. |
|
|
|
По этой же причине не рекомендуется использование режима на BSD системах. Там нет фильтра connbytes. |
|
|
|
|
|
|
|
На linux системах при использовании nfqws и фильтра connbytes может понадобится : |
|
|
|
sysctl net.netfilter.nf_conntrack_tcp_be_liberal=1 |
|
|
|
Было замечено, что некоторые DPI в России возвращают RST с неверным ACK. Это принимается tcp/ip стеком |
|
|
|
linux, но через раз приобретает статус INVALID в conntrack. Поэтому правила с connbytes срабатывают |
|
|
|
через раз, не пересылая RST пакет nfqws. |
|
|
|
|
|
|
|
Как вообще могут вести себя DPI, получив "плохой запрос" и приняв решение о блокировке : |
|
|
|
|
|
|
|
1) Зависание : просто отмораживается, блокируя прохождение пакетов по TCP каналу. |
|
|
|