Luego, concentrémonos en cómo funciona el módulo hashlimit. La coincidencia hashlimit se basa en el modelo de token bucket. Token bucket es un principio de funcionamiento de un búfer común en la comunicación de red. Tiene dos parámetros importantes, la capacidad n de token bucket y la tasa de generación de token s. Podemos pensar en el token como un ticket, y el contenedor de token es el administrador responsable de crear y emitir tickets, con hasta n tokens en la mano. Al principio, el administrador comenzó con n tokens. Cada vez que llega un paquete, el administrador ve si hay un token disponible. Si es así, el token se envía al paquete, y el hashlimit le dice a iptables que el paquete coincide. Cuando el administrador haya terminado de enviar todos los tokens, los paquetes entrantes no recibirán el token. En este punto, el módulo hashlimit le dice a iptables que no se puede hacer coincidir el paquete. Además de emitir tokens, siempre que el número de tokens en el grupo de token sea menor que n, generará un token nuevo a una tasa s hasta que el número de tokens alcance n. El número de paquetes de datos a través de un mecanismo de cubetas de fichas, que puede controlar eficazmente la unidad de tiempo (de juego), y puede tolerar un gran número de ráfagas cortas de paquetes de datos a través de (siempre y cuando el número de paquetes no exceda de un cubo simbólico n).
El módulo hashlimit proporciona dos parámetros – hashlimit y – hashlimit-burst, que corresponden a la tasa de generación de token y la capacidad del bucket de token, respectivamente. Además del modelo de token bucket, otro concepto importante de coincidencia hashlimit es la coincidencia. En el hashlimit, cada coincidencia tiene un grupo de fichas separado que realiza cálculos de coincidencia independientes. Por el hashlimit y ndash; parámetro hashlimit modo, puede especificar los cuatro tipos de partidos, y combinaciones de los mismos, a saber:
Además de los tres parámetros descritos anteriormente, hay uno que debe usar hashlimit El parámetro, es decir, – hashlimit-name. Hashlimit creará un archivo en el directorio /proc /net /ipt_hashlimit para cada comando de iptables que llame al módulo hashlimit, que contiene información sobre cada coincidencia. El parámetro – hashlimit-name se usa para especificar el nombre del archivo. Ok, anteriormente hemos introducido el principio de funcionamiento de hashlimit y los parámetros correspondientes. Veamos algunos ejemplos. La primera es en frente de ese ejemplo: iptables -A ENTRADA -p tcp y ndash; dport 22 -m hashlimit y ndash; hashlimit-nombre ssh y ndash; hashlimit 5 /seg y ndash; hashlimit-explosión 10 y ndash; hashlimit-mode srcip -j ACCEPTiptables -A ENTRADA -p tcp – dport 22 -j DROP Después de entender el significado de los parámetros hashlimit, ahora podemos conocer el papel de estos dos comandos de iptables. La función de la primera es establecer una coincidencia para todas las diferentes IP que acceden al puerto del dispositivo local 22, la capacidad del grupo de fichas correspondiente a la coincidencia es 10 y la tasa de generación de fichas es de 5 por segundo. Suelte los paquetes correspondientes. La segunda función es descartar todos los demás paquetes que acceden al puerto de la máquina local 22. A través de estos dos comandos, nos hemos dado cuenta de la función de restringir otras máquinas para acceder frecuentemente al puerto local 22 (servicio ssh). Veamos el límite de velocidad de un punto complicado. Supongamos que ahora estamos en una puerta de enlace NAT y queremos limitar la frecuencia de acceso externo de un segmento de red 192.168.1.2/24 en la red interna.
(La función principal es la de limitar los hosts internos y externos que envenenan los ataques de inundación) que podemos hacer:
iptables -N DEFLOODiptables -A FORWARD -s 192.168.1.2/24 estado -m y ndash; Estado de Nueva -j -A -m DEFLOODiptables DEFLOOD hashlimit y ndash; hashlimit nombre deflood y ndash; hashlimit 10 /seg y ndash;
El primer comando hashlimit modo srcip -j ACCEPTiptables -P DEFLOOD -j DROP
; hashlimit-explosión 10 y ndash Estableció un segundo comando de cadena de procesamiento personalizado, todos los paquetes del segmento de red 192.168.1.2/24 y tiene la intención de crear una nueva conexión de red, ingrese a la cadena DEFLOOD para procesar el tercer comando, en la cadena DEFLOOD, para cada La IP establece una coincidencia, que corresponde a una capacidad de depósito de fichas de 10, y una tasa de generación de 10 por segundo. Suelte los paquetes correspondientes. El cuarto comando, cadena DEFLOOD descartado Todos los otros paquetes, por supuesto, hashlimit hay otros parámetros, como – hashlimit-htable-expirará y ndash; hashlimit-htable-size – hashlimit-htable-max específicamente man iptables anteriormente Presentamos el principio y el uso del módulo hashlimit.
Cuando hicimos el experimento, grabamos el archivo bin en la tarjeta SD, como el experimento de la l
Con el rápido desarrollo de Internet, cada vez más personas obtienen información a través del ordena
1. Introducción a LVS 1. Proporcione capacidades de alta disponibilidad y equilibrio de carga para
Ahora, usemos los dos tubos digitales en la placa de experimentación para hacer un ciclo para mostra
Se carga un módulo simple en el kernel Linux 2.6.12.
Tutorial del comando de visualización de memoria de Linux (free -m)
TNS-12555: TNS: permiso denegado resolución de error
Comando de búsqueda común de Linux
Analizar el proceso de instalación en Linux sistema de ficheros raíz
Linode VPS modifica el tutorial de configuración de zona horaria
Solución de problemas de fallas de impresión del sistema operativo UNIX
Guía de instalación de la tarjeta de red del sistema operativo Linux (abajo)
¿Qué debo hacer cuando la computadora está encendida?
Abrir LAN compartir sin método de verificación de contraseña
Cómo configurar el inicio de sesión cuando Win10 despierta el modo de suspensión
Tres soluciones win10 versión oficial Th2 de la página del navegador no más de reacción muy lenta de
¿Qué pasa si win8 no puede arrancar? El sistema Windows8 no puede iniciar la solución
Tema Aero Glass para Win8 /Win8.1