Centos iptables防火墙添加近20W规则后引发的问题以及解决方案
·
事件
最近在优化服务器,防止ddos攻击,收集了网络上大量的恶意IP,添加进iptables后发现电脑卡顿严重,网络响应慢~
原因
排查后发现是ip_conntrack跟踪连接不够了,默认max=65536, 所以需要优化调整配置
增大 hashsize
调整
vi /etc/sysctl.conf 修改或添加下面的代码
net.ipv4.ip_conntrack_max = 1048576
增大 hashsize
注意⚠️ 新版本下会自动调整conntrack_max,上方的就无需设置了
# 老版本
# vi /etc/modprobe.conf
options ip_conntrack hashsize=131072
# 新版本
cd /etc/modprobe.d/
echo "options nf_conntrack hashsize=131072" > nf_conntrack.conf
reboot
# 查看
cat /sys/module/nf_conntrack/parameters/hashsize
然后重启iptables即可
service iptables restart
更多推荐
所有评论(0)