ip/settings
Type: Instellingen-directory
Met dit menu kunt u verschillende IPv4- en IPv6-gerelateerde kernel- en systeembrede netwerkparameters configureren. Deze instellingen bepalen hoe het besturingssysteem IP-verkeer en netwerkcommunicatie afhandelt.
| Parameter | Type | Beschrijving |
|---|---|---|
ip-forward | bool | Pakketdoorsturen tussen interfaces in- of uitschakelen. Zet alle configuratieparameters terug naar de standaardwaarden volgens RFC 1812 voor routers. |
send-redirects | bool | ICMP-redirects versturen. Schakel dit in op routers. |
accept-source-route | bool | Accepteer pakketten met de SRR-optie. Het accepteren van source-routed (SSRR/LSRR) pakketten is een bekend spoofing- en beveiligingsrisico en moet uitgeschakeld blijven tenzij de opstelling het vereist. |
accept-redirects | bool | Accepteer ICMP redirect-berichten. Inschakelen op hosts en uitschakelen op routers. |
secure-redirects | bool | Accepteer ICMP redirect-berichten alleen voor gateways die in de default gateway-lijst staan. |
Schakel bronvalidatie in of uit.
no- Valideer bronadressen niet.strict- Strict-modus zoals gedefinieerd in RFC 3704 Strict Reverse Path. Elk binnenkomend pakket wordt getoetst aan de FIB en als de interface niet het beste reverse path is, mislukt de pakketcontrole. Standaard worden mislukte pakketten verworpen.loose- Loose-modus zoals gedefinieerd in RFC 3704 Loose Reverse Path. Het bronadres van elk binnenkomend pakket wordt getoetst aan de FIB en als het bronadres via geen enkele interface bereikbaar is, mislukt de pakketcontrole.
RFC 3704 raadt aan de strict-modus in te schakelen om IP-spoofing bij DDoS-aanvallen te voorkomen.
Als u asymmetrische routering, complexe routering of VRRP gebruikt, veroorzaakt de strict-modus problemen; schakel in plaats daarvan de loose-modus in.
IPv4 hash-policy die wordt gebruikt voor ECMP-routering.
- l3 - Layer-3-hashing van bron- en bestemmings-IP-adressen.
- l3-inner - Layer-3-hashing, of inner-layer-3-hashing indien beschikbaar.
- l4 - Layer-4-hashing van bron- en bestemmings-IP-adressen, IP-protocol, bronpoort en bestemmingspoort.
| Parameter | Type | Beschrijving |
|---|---|---|
tcp-syncookies | bool | Syncookies versturen wanneer de SYN-backlogwachtrij van een socket overloopt. Dit helpt SYN-floodaanvallen te voorkomen. Syncookies schenden echter het TCP-protocol en verhinderen het gebruik van TCP-extensies, wat sommige diensten kan verslechteren (bijvoorbeeld SMTP-relaying). Deze verslechtering kan zichtbaar zijn voor uw clients en voor relays die contact met u opnemen. |
tcp-timestamps | enum (disabled | random-offset | enabled) { disabled:0, random-offset:1, enabled:2 } | TCP-timestamps in- of uitschakelen, of een willekeurige offset toevoegen aan TCP-timestamps (standaardgedrag). Het uitschakelen van timestamps kan pieken in prestatieverlies helpen verminderen. |
Stelt de Linux gc_thresh3 in. Een maximaal aantal toegestane neighbors in de ARP-tabel. De standaardwaarde hangt af van de geïnstalleerde hoeveelheid RAM. Het is mogelijk om een hogere waarde dan de standaard in te stellen, maar dit verhoogt het risico op een out-of-memory situatie.
De standaardwaarden voor bepaalde RAM-groottes:
- 2048 voor 64 MiB,
- 4096 voor 128 MiB,
- 8192 voor 256 MiB,
- 16384 voor 512 MiB of hoger.
De ARP-cache slaat ARP-invoeren op, en als sommige van deze invoeren onvolledig zijn, kunnen ze voor onbepaalde tijd in de cache blijven staan. Dit gebeurt alleen als het aantal invoeren in de cache minder dan een kwart van het toegestane maximum bedraagt. De reden hiervoor is om te voorkomen dat de garbage collector onnodig wordt uitgevoerd wanneer de ARP-tabel nog lang niet vol is.
| Parameter | Type | Beschrijving |
|---|---|---|
arp-timeout | time | Stelt de Linux-waarde base_reachable_time (base_reachable_time_ms) in op alle interfaces die ARP gebruiken. De initiële geldigheid van de ARP-entry wordt gekozen uit het interval [timeout/2 - 3*timeout/2] (standaard van 15s tot 45s) nadat de neighbor is gevonden. Kan het achtervoegsel ms, s, m, h of d gebruiken voor milliseconden, seconden, minuten, uren of dagen. Als er geen achtervoegsel is ingesteld, worden seconden (s) gebruikt. De parameter geeft aan hoelang een geldige ARP-record als volledig wordt beschouwd als niemand gedurende deze tijd met het specifieke MAC/IP communiceert. De parameter staat niet voor het moment waarop een ARP-entry uit de ARP-cache wordt verwijderd (zie de instelling max-neighbor-entries). |
icmp-rate-limit | num | Beperk de maximale snelheden voor het verzenden van ICMP-pakketten waarvan het type overeenkomt met icmp-rate-mask naar specifieke bestemmingen. De waarde 0 schakelt elke beperking uit, andere waarden geven de minimale tussenruimte tussen antwoorden in milliseconden aan. |
icmp-rate-mask | num | Masker van ICMP-typen waarvoor de rates worden beperkt. Zie voor meer informatie de Linux man pages. |
icmp-errors-use-inbound-interface-address | bool | Indien ingeschakeld worden ICMP-foutmeldingen verzonden met een bronadres dat gelijk is aan het primaire adres van de ontvangende interface die de fout veroorzaakte. Gebruik dit voor complexe netwerkdebugging. |
Stelt de bovengrens in van het geheugen (in bytes) dat de kernel mag gebruiken voor alle wachtrijen voor fragmentherassemblage samen (elke interface en elke flow). Wanneer het totale geheugen dat door de cache wordt gebruikt deze limiet bereikt, begint de kernel nieuw binnenkomende fragmenten te verwerpen, waardoor pakketten worden weggegooid. Het verhogen van de limiet verkleint de kans op drops bij zware fragmentatie (bijvoorbeeld verbindingen met hoge doorvoer met VPN's, of paden met MTU-beperkingen), maar verhoogt ook de maximale hoeveelheid RAM die gebruikt kan worden.
De standaardwaarde hangt af van de hoeveelheid geïnstalleerd RAM:
- 512 KiB voor 64 MiB RAM,
- 1024 KiB voor 128 MiB RAM,
- 2048 KiB voor 256 MiB RAM,
- 4096 KiB voor 512MiB RAM,
- 16 MiB voor 1 GiB RAM,
- 32 MiB voor 2 GiB RAM of meer.
| Parameter | Type | Beschrijving |
|---|---|---|
ipv4-fragment-time | num | Tijd in seconden om een IPv4-fragment in het geheugen te bewaren. |
allow-fast-path | bool | Staat Fast Path toe |
| Parameter | Type | Beschrijving |
|---|---|---|
ipv4-fast-path-active | bool | Geeft aan of fast-path actief is. |
ipv4-fast-path-packets | num | Aantal fast-pathed pakketten. |
ipv4-fast-path-bytes | num | Aantal fast-pathed bytes. |
ipv4-fasttrack-active | bool | Geeft aan of fasttrack actief is. |
ipv4-fasttrack-packets | num | Aantal fasttracked pakketten. |
ipv4-fasttrack-bytes | num | Aantal fasttracked bytes. |