Судя по показаниям iptstate в conntrack даже udp-"соединения" попадают. Можно ли это безобразие отключить?
У меня много udp-трафика, установка net.netfilter.nf_conntrack_udp_timeout = 1 уменьшила кол-во правил в несколько раз, но всё равно conntrack -L | wc -l выдаёт 5254. И это при том что в iptables вообще ни одного правила нет и сервер абсолютно незагружен. Вот во фряхе состояния создают только те фаервольные правила которым это нужно(во всяком случае в ipfw). Можно ли в линухе такое сделать? Неправильно это следить за всем трафиком который тока можно.
PS conntrackd ещё не ковырял, но, вроде, он может отключать отслеживания состояния некоторых видов трафика.