Centos iptables防火墙添加近20W规则后引发的问题以及解决方案

事件

最近在优化服务器,防止ddos攻击,收集了网络上大量的恶意IP,添加进iptables后发现电脑卡顿严重,网络响应慢~

原因

排查后发现是ip_conntrack跟踪连接不够了,默认max=65536, 所以需要优化调整配置
增大 hashsize

调整

vi /etc/sysctl.conf 修改或添加下面的代码


net.ipv4.ip_conntrack_max = 1048576

增大 hashsize
注意⚠️ 新版本下会自动调整conntrack_max,上方的就无需设置了

# 老版本
 # vi /etc/modprobe.conf
options ip_conntrack hashsize=131072

# 新版本
cd /etc/modprobe.d/
echo "options nf_conntrack hashsize=131072" > nf_conntrack.conf
reboot

# 查看
cat /sys/module/nf_conntrack/parameters/hashsize

然后重启iptables即可

service iptables restart
Logo

腾讯云面向开发者汇聚海量精品云计算使用和开发经验,营造开放的云计算技术生态圈。

更多推荐