Effectivement la question est assez d�licate.
Suivant la RFC 793, i ln'y a, a ma connaissance, aucun time out de pr�vu
pour fermer une connexion �tablie, qui serait inactive. Cela viendrais donc
de l'impl�mentation logiciel. Peut-�tre dans la pile TCP du kernel?.... je
ne peut rien en dire, la, je cale un peu.

Dans l'impl�mentation de iptables, le tracking des connection utilise dans
sa table un timer qui atteint quasiment 5 jours pour une connection �tablie,
et qui va d�croire lors de l'inactivit� de la connection (si tant es que
l'une des deux extr�mit�s de la connection ne la ferme pas!). Il y a donc a
mon avis une certaine marge. Cependant je ne suis pas sur qu'Iptables envoi
un quelquonque segment a l'issue de ce d�compte de temps. Il me semble qu'il
suprime purement et simplement l'entr�e de sa table de tracking. A
v�rifier......

N�anmoins une chose m'interpelle. Toujours selon la norme (RFC mentionn�
auparavant, voir page 36 pour plus de d�tails), un segment de reset ne doit
�tre envoy� , d'une mani�re g�n�rale, qu'en r�ponse a un segment arrivant et
ne faisant pas partis de la connection courante. Plus particuli�rement les
cas suivant :

-La connection n'existe pas : un reset est envoy� a n'importe quel segment
entrant, mis a part un autre rst.
-La connection est ds un �tat non synchronis� : un rst sera envoy� en
r�ponse a un segment tentant d'accuser r�ception (ACK) qq chose de non
encore envoy�, ou si le segment entrant n'a pas un niveau de s�curit� �gale
a celui requis pour la connection.
-La connection est ds un �tat synchronis� (�tablie, Fin-wait-1, Fin-wait-2,
close-wait, closing, last-ack, time-wait), un rst sera envoy� a tout segment
inacceptable (ack number, Windows, en dehors des limites).

Je pencherais donc pour le 3� cas chez toi. Maintenant en faisant un tcpdump
tu doit pouvoir voir si c vraiment le cas ou pas. Sinon c'est peut-�tre ds
l'impl�mentation m�me du firewall. Je n'en dirai pas plus je ne connais pas
du tout ce produit.


Cela ne t'aura certainement pas aid�, mais j'�sp�re avoir un peu �claircis
la situation.
Si qq vois une erreures ds ce que j'ai marqu�, �videmment, dites-le!! ;-)

Vincent


>Salut
>Difficile d'exposer tout le probl�me, ce serait long. Je tente court, on
>verra.
>J'ai une connexion distante via une LS arrivant sur un firewall Telmat
>sous Linux. Lorsqu'une connexion ext inactive un certain temps (peu
>importe), il y a d�connection. Un analyseurr de trame indique qu'il y a
>des tcp reset provenant du serveur firewall. Les fournisseurs (Telmat)
>ne semblent pas capables de dire o� trifouiller dans leurs fichiers de
>conf, mais �a ressemble � un param�trage au niveau TCP.
>Y'aurait-il un maitre es tcp dans la salle?
>Merci
>Rosaire
>
>


_________________________________________________________
Do You Yahoo!?
Get your free @yahoo.com address at http://mail.yahoo.com


Vous souhaitez acquerir votre Pack ou des Services MandrakeSoft?
Rendez-vous sur "http://www.mandrakestore.com";

Répondre à