0

0

conntrack 模块卸载导致 NAT/转发突然失效的 modprobe 恢复

舞夢輝影

舞夢輝影

发布时间:2026-01-22 18:39:08

|

739人浏览过

|

来源于php中文网

原创

卸载 conntrack 模块会直接破坏连接跟踪机制,导致 NAT、iptables 状态匹配、br_netfilter 转发及容器网络失效;需按序 modprobe nf_conntrack、nf_nat、nf_conntrack_ipv4 等恢复,并验证模块加载与流量通断。

conntrack 模块卸载导致 nat/转发突然失效的 modprobe 恢复

卸载 conntrack 模块(如执行 rmmod nf_conntrack)会直接破坏连接跟踪机制,导致基于状态的 NAT(如 SNAT/DNAT)、iptables 状态匹配(-m state-m conntrack)、网桥 br_netfilter 转发、甚至部分容器网络(如 Docker 的默认 bridge)瞬间失效——即使 iptables 规则仍在,数据包也会因无法建立/查找连接状态而被丢弃。

确认 conntrack 模块是否已卸载

运行以下命令检查:

  • lsmod | grep nf_conntrack —— 若无输出,说明模块未加载
  • cat /proc/sys/net/netfilter/nf_conntrack_count —— 若报错 No such file or directory,也表明连接跟踪子系统不可用
  • iptables -t nat -L -n 规则存在但流量不通,是典型症状

使用 modprobe 快速恢复模块

多数现代内核中,nf_conntrack 及其依赖模块可直接通过 modprobe 重新加载:

Remove.bg
Remove.bg

AI在线抠图软件,图片去除背景

下载
  • 依次执行(顺序重要):
    modprobe nf_conntrack
    modprobe nf_nat(若用了 NAT)
    modprobe nf_conntrack_ipv4(IPv4 场景必需)
    modprobe nf_nat_ipv4(配合 IPv4 NAT)
  • 若提示 Module nf_conntrack not found in directory,说明模块被编译进内核(built-in),此时无法用 rmmod 卸载,也不需 modprobe —— 应检查是否误操作了其他模块(如 xt_conntrack)或 sysctl 设置

验证恢复与防止再次卸载

加载后立即验证:

  • lsmod | grep nf_conntrack 确认模块在列表中
  • echo $(( $(cat /proc/sys/net/netfilter/nf_conntrack_count) >= 0 )) 返回 1 表示系统就绪
  • 测试一条 DNAT 或 SNAT 流量(如 curl 外部服务 / 访问端口映射服务)
  • 为防误操作,可将关键模块列入黑名单禁止卸载(不推荐生产环境随意 rmmod):
    echo "install nf_conntrack /bin/true" > /etc/modprobe.d/protect-conntrack.conf

注意:Docker/K8s 环境的特殊性

Docker 默认依赖 nf_conntrackbr_netfilter。若同时卸载了 br_netfilter,仅恢复 conntrack 不足以恢复容器间通信:

  • 补加:modprobe br_netfilter
  • 并确保启用网桥流量转发到 iptables:
    sysctl -w net.bridge.bridge-nf-call-iptables=1
    sysctl -w net.bridge.bridge-nf-call-ip6tables=1
  • Docker 启动时若检测不到 conntrack,可能跳过 iptables 链设置,此时需重启 docker daemon:
    systemctl restart docker

相关专题

更多
curl_exec
curl_exec

curl_exec函数是PHP cURL函数列表中的一种,它的功能是执行一个cURL会话。给大家总结了一下php curl_exec函数的一些用法实例,这个函数应该在初始化一个cURL会话并且全部的选项都被设置后被调用。他的返回值成功时返回TRUE, 或者在失败时返回FALSE。

435

2023.06.14

linux常见下载安装工具
linux常见下载安装工具

linux常见下载安装工具有APT、YUM、DNF、Snapcraft、Flatpak、AppImage、Wget、Curl等。想了解更多linux常见下载安装工具相关内容,可以阅读本专题下面的文章。

175

2023.10.30

k8s和docker区别
k8s和docker区别

k8s和docker区别有抽象层次不同、管理范围不同、功能不同、应用程序生命周期管理不同、缩放能力不同、高可用性等等区别。本专题为大家提供k8s和docker区别相关的各种文章、以及下载和课程。

252

2023.07.24

docker进入容器的方法有哪些
docker进入容器的方法有哪些

docker进入容器的方法:1. Docker exec;2. Docker attach;3. Docker run --interactive --tty;4. Docker ps -a;5. 使用 Docker Compose。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

495

2024.04.08

docker容器无法访问外部网络怎么办
docker容器无法访问外部网络怎么办

docker 容器无法访问外部网络的原因和解决方法:配置 nat 端口映射以将容器端口映射到主机端口。根据主机兼容性选择正确的网络驱动(如 host 或 overlay)。允许容器端口通过主机的防火墙。配置容器的正确 dns 服务器。选择正确的容器网络模式。排除主机网络问题,如防火墙或连接问题。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

400

2024.04.08

docker镜像有什么用
docker镜像有什么用

docker 镜像是预构建的软件组件,用途广泛,包括:应用程序部署:简化部署,提高移植性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

438

2024.04.08

Golang 性能分析与pprof调优实战
Golang 性能分析与pprof调优实战

本专题系统讲解 Golang 应用的性能分析与调优方法,重点覆盖 pprof 的使用方式,包括 CPU、内存、阻塞与 goroutine 分析,火焰图解读,常见性能瓶颈定位思路,以及在真实项目中进行针对性优化的实践技巧。通过案例讲解,帮助开发者掌握 用数据驱动的方式持续提升 Go 程序性能与稳定性。

9

2026.01.22

html编辑相关教程合集
html编辑相关教程合集

本专题整合了html编辑相关教程合集,阅读专题下面的文章了解更多详细内容。

53

2026.01.21

三角洲入口地址合集
三角洲入口地址合集

本专题整合了三角洲入口地址合集,阅读专题下面的文章了解更多详细内容。

28

2026.01.21

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
光速学会docker容器
光速学会docker容器

共33课时 | 1.9万人学习

Docker 17 中文开发手册
Docker 17 中文开发手册

共0课时 | 0人学习

极客学院Docker视频教程
极客学院Docker视频教程

共33课时 | 17.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号