Effectivement la question est assez d�licate. Suivant la RFC 793, i ln'y a, a ma connaissance, aucun time out de pr�vu pour fermer une connexion �tablie, qui serait inactive. Cela viendrais donc de l'impl�mentation logiciel. Peut-�tre dans la pile TCP du kernel?.... je ne peut rien en dire, la, je cale un peu.
Dans l'impl�mentation de iptables, le tracking des connection utilise dans sa table un timer qui atteint quasiment 5 jours pour une connection �tablie, et qui va d�croire lors de l'inactivit� de la connection (si tant es que l'une des deux extr�mit�s de la connection ne la ferme pas!). Il y a donc a mon avis une certaine marge. Cependant je ne suis pas sur qu'Iptables envoi un quelquonque segment a l'issue de ce d�compte de temps. Il me semble qu'il suprime purement et simplement l'entr�e de sa table de tracking. A v�rifier...... N�anmoins une chose m'interpelle. Toujours selon la norme (RFC mentionn� auparavant, voir page 36 pour plus de d�tails), un segment de reset ne doit �tre envoy� , d'une mani�re g�n�rale, qu'en r�ponse a un segment arrivant et ne faisant pas partis de la connection courante. Plus particuli�rement les cas suivant : -La connection n'existe pas : un reset est envoy� a n'importe quel segment entrant, mis a part un autre rst. -La connection est ds un �tat non synchronis� : un rst sera envoy� en r�ponse a un segment tentant d'accuser r�ception (ACK) qq chose de non encore envoy�, ou si le segment entrant n'a pas un niveau de s�curit� �gale a celui requis pour la connection. -La connection est ds un �tat synchronis� (�tablie, Fin-wait-1, Fin-wait-2, close-wait, closing, last-ack, time-wait), un rst sera envoy� a tout segment inacceptable (ack number, Windows, en dehors des limites). Je pencherais donc pour le 3� cas chez toi. Maintenant en faisant un tcpdump tu doit pouvoir voir si c vraiment le cas ou pas. Sinon c'est peut-�tre ds l'impl�mentation m�me du firewall. Je n'en dirai pas plus je ne connais pas du tout ce produit. Cela ne t'aura certainement pas aid�, mais j'�sp�re avoir un peu �claircis la situation. Si qq vois une erreures ds ce que j'ai marqu�, �videmment, dites-le!! ;-) Vincent >Salut >Difficile d'exposer tout le probl�me, ce serait long. Je tente court, on >verra. >J'ai une connexion distante via une LS arrivant sur un firewall Telmat >sous Linux. Lorsqu'une connexion ext inactive un certain temps (peu >importe), il y a d�connection. Un analyseurr de trame indique qu'il y a >des tcp reset provenant du serveur firewall. Les fournisseurs (Telmat) >ne semblent pas capables de dire o� trifouiller dans leurs fichiers de >conf, mais �a ressemble � un param�trage au niveau TCP. >Y'aurait-il un maitre es tcp dans la salle? >Merci >Rosaire > > _________________________________________________________ Do You Yahoo!? Get your free @yahoo.com address at http://mail.yahoo.com
Vous souhaitez acquerir votre Pack ou des Services MandrakeSoft? Rendez-vous sur "http://www.mandrakestore.com"
