如果不做任何限制,防火墙的会话数可以接近2000,这时候就开始掉包了,虽然号称是8064的,所以在不增加成本的条件下优化防火墙还是很有必要的。
找到命令行文档,首先优化flow
early ageout setting:
high watermark = 19 (1532 sessions)
low watermark = 12 (967 sessions)
early ageout = 2
因为可以用的NATSession是1600,所以设置达到1532的时候,就开始自动拆除老的会话释放。
flow initialsession timeout: 20 seconds
接下来是优化servicetimeout
HTTP 6 80 info seeking 1* Pre-defined
HTTP-EXT 6 8000/8001 info seeking 1* Pre-defined
HTTPS 6 443 security 1 Pre-defined
TCP-ANY 6 0/65535 other 1 Pre-defined
UDP-ANY 17 0/65535 other 1* Pre-defined
最后就是直接限制单IP会话
SourceIP Based Session Limit
原则就是保持NATSession 1600以下,然后ping网站不能掉包。会话数限制到180刚好
免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。