« Отговор #3 -: Feb 12, 2007, 14:04 »
Значи ако можеш да замениш това правило с еквивалентно такова (спокойно можеш със "--syn" да замениш "--state NEW" предполагам), можеш да разкараш целият connection tracking от ядрото, защото очевидно проблемът поради някаква причина се случва там. Също така това може да е бъг в тази версия на ядрото което ползваш, не знам, възможно е да се оправи и ако сложиш ново.
Иначе ако няма да правиш нат-ванки и не държиш особено много на това правило, направо разкарвай conntrack-a. Производителността на IP forwarding-a ще скочи поне с 30-тина процента, само заради това че не се правят проверки за всеки преминал пакет дали е асоциран с някаква конекция...а и ще се освободи процесорно време за други полезни неща.