- 博客(3)
- 收藏
- 关注
原创 使用Iptables connlimit模块限制连接跟踪数的性能研究
限制namespace下的连接数,所以无法使用内核参数sysctl中的全局最大连接跟踪数nf_conntrack_max来做限制,于是决定采用iptables的connlimit模块来做限制。限制的是转发表,命令的样式是:iptables -I FORWARD -m connlimit --connlimit-above 1000 --connlimit-mask 0 -j REJECT --reject-with icmp-port-unreachable,在使用过程中发现系统的cpu占用经常占满,网络延
2022-07-07 15:32:39 605 1
空空如也
空空如也
TA创建的收藏夹 TA关注的收藏夹
TA关注的人