PF控制连接数的几个解释
2009-05-13 12:34:28来源:未知 阅读 ()
[url=javascript:;]服务器[/url]
最大可以建立的
[url=javascript:;]连接数[/url]
(状态数量),如果已经建立的连接数达到了这个数那么多处的连接将被丢弃。
source-track
跟踪每个IP的连接状态数它有中使用格式:source-track rule 和 source-track global
max-src-nodes number
最多允许连接的IP数量,它必须和“source-track rule”一块使用。
max-src-states number
单个IP的最大连接数。
例子:
pass in on $ext_if proto tcp to $web_server port www flags S/SA keep state \
(max 200, source-track rule, max-src-nodes 100, max-src-states 3)
这个例子达到了这样的效果:
| 绝对限制了最大连接状态数为200个。
| 所有连接状态数据依据source-track规则提供。
| 最大允许100个节点(IP地址)并发连接。
| 每个IP地址最大3个连接状态。
max-src-conn number
单个IP的最大连接数,注意这里是指完成了三次握手的并发连接数
max-src-conn-rate number/interval
但IP的连接建立的速率(个/秒)
例子:
table persist
block in quick from
pass in on $ext_if proto tcp to $web_server port www flags S/SA keep state \
(max-src-conn 100, max-src-conn-rate 15/5, overload flush)
overload
在这里放置符合条件的IP
flush [global]
清除原来的IP状态
这个例子达到这样的效果:
| 允许每个IP最大可以有100个非并发的连接
| 允许每个IP最大连接建立的速率小于每5秒15个
| 把连接建立过快的IP放到abusive_hosts表中
| 一旦一个IP被放到了abusive_hosts表中后,立即应用block规测
tates、frags、src-nodes这三个参数的关系又如何呢,比如src-nodes=1000,另外两个参数又如何取?
frags - 在
[url=javascript:;]内存[/url]
池中进行数据包重组的最
[url=javascript:;]大数[/url]
目。默认是5000。
src-nodes - 在内存池中用于追踪源地址(由stick-address 和 source-track选项产生)的最大数目,默认是10000。
states - 在内存池中用于状态表(过滤规则中的keep state)的最大数目,默认是10000。
本文来自ChinaUnix博客,如果查看原文请点:http://blog.chinaunix.net/u/4206/showart_519041.html
标签:
版权申明:本站文章部分自网络,如有侵权,请联系:west999com@outlook.com
特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有
- PF做的连接数限制怎么不管用.. 2009-05-13
- 有没有FreeBSD内核配置文件的中文版解释文档呢? 2009-05-13
- FreeBSD下的Xorg刷新率的控制 2009-05-13
- OpenBSD 4.4环境下安装Zend Optimizer需要手动做些连接 2009-05-13
- OpenBSD & PF 之橋接 Bridge Mode 頻寬控制 2009-05-13
IDC资讯: 主机资讯 注册资讯 托管资讯 vps资讯 网站建设
网站运营: 建站经验 策划盈利 搜索优化 网站推广 免费资源
网络编程: Asp.Net编程 Asp编程 Php编程 Xml编程 Access Mssql Mysql 其它
服务器技术: Web服务器 Ftp服务器 Mail服务器 Dns服务器 安全防护
软件技巧: 其它软件 Word Excel Powerpoint Ghost Vista QQ空间 QQ FlashGet 迅雷
网页制作: FrontPages Dreamweaver Javascript css photoshop fireworks Flash