最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Iptables防火墻limit模塊擴展匹配規(guī)則詳解

 更新時間:2022年08月05日 11:27:48   作者:jiangxl  
這篇文章主要為大家介紹了Iptables防火墻limit模塊擴展匹配規(guī)則詳解,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進步,早日升職加薪

Iptables防火墻limit模塊擴展匹配規(guī)則

@[TOC]

limit模塊的作用是針對報文的速率進行限制,限制的單位有秒、分鐘、小時、天等,例如一分鐘內只接收10個請求報文,多余的報文則會被丟棄。

limit模塊的常用參數(shù):

  • --limit rate[/second|/minute|/hour|/day]:指定限制的平均速率單位,以秒(s)、分(m)、時(h)、天為單位,默認是3小時。
  • --limit-burst:要匹配的最大初始包的數(shù)量,例如1分鐘內限制10個請求報文,那么首先一次性會接收我們指定初始化包的數(shù)量,剩余請求包按著速率單位來進行接收,默認值為5個報文。

1.限制每分鐘接收10個ICMP數(shù)據(jù)報文

1.先添加一條規(guī)則,限制1分鐘內只收10個icmp協(xié)議的請求報文。
[root@jxl-1 ~]# iptables -t filter -I INPUT -p icmp -m limit --limit 10/minute -j ACCEPT

2.然后添加第二條規(guī)則,超出10個報文后,其余的報文全部丟棄。
[root@jxl-1 ~]# iptables -t filter -A INPUT -p icmp -j DROP 

3.查看添加的防火墻規(guī)則
[root@jxl-1 ~]# iptables -L -n -v --line-number
Chain INPUT (policy ACCEPT 1331 packets, 1111K bytes)
num   pkts bytes target     prot opt in     out     source               destination         
1        0     0 ACCEPT     icmp --  *      *       0.0.0.0/0            0.0.0.0/0            limit: avg 10/min burst 5
2        0     0 DROP       icmp --  *      *       0.0.0.0/0            0.0.0.0/0           

Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy ACCEPT 1334 packets, 1844K bytes)
num   pkts bytes target     prot opt in     out     source               destination  

查看效果,可以看到前5個數(shù)據(jù)包都可以正常接收,那是因為limit默認初始包就是5個,因此沒有任何問題,從第六個數(shù)據(jù)包開始后,每隔6秒才會正常處理一個數(shù)據(jù)包,因為1分鐘限制10次數(shù)據(jù)包的接收,那就表示6秒收一個,效果如下圖所示。

也可以理解為是一開始可以快速通過5個數(shù)據(jù)報文,后面的數(shù)據(jù)報文是每分鐘通過10個。

2.允許10個數(shù)據(jù)報文快速通過,然后限制每分鐘接收1個個ICMP數(shù)據(jù)報文

實現(xiàn)思路和1)中一模一樣,只不過就是調整一下初始包的數(shù)量。

1.先添加一條規(guī)則,限制1分鐘內只收10個icmp協(xié)議的請求報文。
[root@jxl-1 ~]# iptables -t filter -I INPUT -p icmp -m limit --limit 1/m --limit-burst 10 -j ACCEPT

2.然后添加第二條規(guī)則,超出10個報文后,其余的報文全部丟棄。
[root@jxl-1 ~]# iptables -t filter -A INPUT -p icmp -j DROP 

效果如下,首先發(fā)送了10個數(shù)據(jù)包正常接收,剩下的數(shù)據(jù)包每隔1分鐘接收1個。

3.限速案例,限制網絡傳輸?shù)膸挷豢梢猿^500k/s

限速如何通過limit模塊來實現(xiàn)呢?其實也很簡單,我們可以計算出1個數(shù)據(jù)包的大小,然后用500k的大小除以數(shù)據(jù)包的大小,得出500k能換算出多少個數(shù)據(jù)包,例如是300個,那么最后設置1秒鐘接收的數(shù)據(jù)包的數(shù)量為300個,就可以實現(xiàn)每秒的傳輸速率帶寬在500k左右。

一個數(shù)據(jù)包的大小大概在1500字節(jié)。

公式:(限制的帶寬速率*1000)/(單個數(shù)據(jù)包的大?。?/p>

500k的限速,每秒可限制的數(shù)據(jù)包數(shù)量大概為(500*1000/150 = 300個)300個。

[root@jxl-1 ~]# iptables -t filter -I OUTPUT -p  tcp -m limit --limit 300/s  -j ACCEPT
[root@jxl-1 ~]# iptables -t filter -A OUTPUT -p  tcp -j DROP

速率帶寬多多少少是由落差的,如果就想限制在500k以內,可以根據(jù)測試的結果來調整每秒數(shù)據(jù)包的效果,如下圖所示,拉取文件的速率為327k/s,此時數(shù)據(jù)包的數(shù)量我是設置的120個。

以上就是Iptables防火墻limit模塊擴展匹配規(guī)則詳解的詳細內容,更多關于Iptables防火墻limit模塊的資料請關注腳本之家其它相關文章!

相關文章

最新評論

金秀| 浦北县| 延吉市| 图木舒克市| 郑州市| 濮阳市| 平凉市| 英吉沙县| 西华县| 长治县| 南昌市| 读书| 孝感市| 双辽市| 姜堰市| 盐边县| 贵定县| 三河市| 南投市| 军事| 邛崃市| 合山市| 民乐县| 铜陵市| 肥西县| 外汇| 黄平县| 宝丰县| 买车| 子长县| 察隅县| 泸溪县| 工布江达县| 邓州市| 邹平县| 南皮县| 新疆| 庆城县| 江陵县| 尉犁县| 且末县|