Suivi de connexion (conntrack)
Suivi de connexion (connection tracking, conntrack) : sous-système de Netfilter, dans le noyau Linux, qui tient une table de tous les flux qui traversent la machine, avec leurs deux sens et un état (new, established, related, invalid, untracked). Les pare-feu à état s'en servent pour laisser passer les réponses (ct state established,related accept), et le NAT y inscrit ses traductions, appliquées ensuite à tous les paquets du flux.
La table a une taille maximale (net.netfilter.nf_conntrack_max) et des délais d'expiration par protocole. Quand elle est pleine, le noyau jette les nouvelles connexions et journalise nf_conntrack: table full, dropping packet. Pour UDP, qui n'a pas de connexion, le suivi en simule une à partir du quintuplet.
Dans les cours
- Le modèle TCP/IP, leçon 7 : La traduction d'adresses (NAT)
- Le modèle TCP/IP, leçon 9 : UDP et les ports