找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
广告投放联系QQ68610888
楼主: 诸葛亮的很

简单用了下iptables限速,比QoS爽

[复制链接]
发表于 2011-5-7 15:45 | 显示全部楼层
个人认为在这种家用路由性能不高的情况下直接drop是最好的选择
drop和reject都是丢弃数据包,但不同的是reject会返回错误信息给客户端,而drop是直接不声不响丢弃
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
 楼主| 发表于 2011-5-7 15:50 | 显示全部楼层
QOS流量限制应该用这帖里的方法
https://www.right.com.cn/forum/v ... mp;page=1#pid326242

为什么要限制并发数为了避免这些无序的家伙发起大量并发导致路由处理不过来。所以对于这样的共享者只 ...
dato 发表于 2011-5-7 15:04

要限制一个IP,就是用iptables -A FORWARD -s xxx.xxx.xxx.xxx么?-s IP和 -d IP对结果会有什么影响?限制的话在DD里应该用-s还是-d?
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
 楼主| 发表于 2011-5-7 15:51 | 显示全部楼层
15# starinvader
原来是这样,那同时还要限制连接数了?不过connlimit貌似不起作用啊,限制了300连接数后还是可以轻松几十几十地增加知道突破1000……
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
 楼主| 发表于 2011-5-7 16:21 | 显示全部楼层
iptables -I FORWARD 1 -s 192.168.1.101 -m limit --limit 30/s -j ACCEPT
iptables -I FORWARD 2 -s 192.168.1.101 -j DROP
iptables -I FORWARD 3 -p tcp -s 192.168.1.101 -m connlimit --connlimit-above 100 -j REJECT


这样写还有没有问题?
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
发表于 2011-5-7 22:04 | 显示全部楼层
15# starinvader
原来是这样,那同时还要限制连接数了?不过connlimit貌似不起作用啊,限制了300连接数后还是可以轻松几十几十地增加知道突破1000……
诸葛亮的很 发表于 2011-5-7 15:51



     看了下DD的iptables似乎是不支持connlimit也没有可替代的参数...
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
发表于 2011-5-7 22:05 | 显示全部楼层
要限制一个IP,就是用iptables -A FORWARD -s xxx.xxx.xxx.xxx么?-s IP和 -d IP对结果会有什么影响?限制的话在DD里应该用-s还是-d?
诸葛亮的很 发表于 2011-5-7 15:50


    用-d
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
 楼主| 发表于 2011-5-7 22:42 | 显示全部楼层
20# starinvader
原来是不支持。。。已经移除了这个语句。看来连接数限制没什么好办法,只有换路由器上Tomato了。
-d是指从外面进来到指定IP的连接吗?
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
发表于 2011-5-8 21:48 | 显示全部楼层
20# starinvader
原来是不支持。。。已经移除了这个语句。看来连接数限制没什么好办法,只有换路由器上Tomato了。
-d是指从外面进来到指定IP的连接吗?
诸葛亮的很 发表于 2011-5-7 22:42

  


    是的。
  从路由器的角度理解
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
发表于 2011-5-8 21:58 | 显示全部楼层
connlimit 是绝对好用的 服务器上我是用这个模块做限制的
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
发表于 2011-5-8 22:27 | 显示全部楼层
connlimit 是绝对好用的 服务器上我是用这个模块做限制的
骑驴也上树 发表于 2011-5-8 21:58


    iptables还没在内核那个时候蛋疼吗?
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
发表于 2011-5-29 18:24 | 显示全部楼层
iptables 5个规则链  INPUT OUTPUT  是控制外界与本地主机(也就是路由器)的交互   一般用来做安全设置  控制能访问路由的范围     用来限速应该不正确   大部分流量路由器是转发    做策略应该选择 PERRONTING  FORWARD   POSTROUTING   这其中的任何一个都可以控制转发的流量   只是控制的时间不一样   一个是第一个进入路由的连接   一个是转发数据   一个是第一个离开路由的包    也就是进来的时候控制    转发的时候控制   或者准备离开的时候控制    根据自己需求选择
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
发表于 2011-5-29 18:24 | 显示全部楼层
iptables 5个规则链  INPUT OUTPUT  是控制外界与本地主机(也就是路由器)的交互   一般用来做安全设置  控制能访问路由的范围     用来限速应该不正确   大部分流量路由器是转发    做策略应该选择 PERRONTING  FORWARD   POSTROUTING   这其中的任何一个都可以控制转发的流量   只是控制的时间不一样   一个是第一个进入路由的连接   一个是转发数据   一个是第一个离开路由的包    也就是进来的时候控制    转发的时候控制   或者准备离开的时候控制    根据自己需求选择
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
 楼主| 发表于 2011-5-29 21:29 | 显示全部楼层
iptables 5个规则链  INPUT OUTPUT  是控制外界与本地主机(也就是路由器)的交互   一般用来做安全设置  控制能访问路由的范围     用来限速应该不正确   大部分流量路由器是转发    做策略应该选择 PERRONTING  FO ...
henian1989 发表于 2011-5-29 18:24

一言惊醒。受教了。
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
发表于 2011-5-31 02:27 | 显示全部楼层
本帖最后由 ecc29 于 2011-5-31 02:29 编辑
要限制一个IP,就是用iptables -A FORWARD -s xxx.xxx.xxx.xxx么?-s IP和 -d IP对结果会有什么影响?限制的话在DD里应该用-s还是-d?
诸葛亮的很 发表于 2011-5-7 15:50
-s 可能指的是 source,-d 可能是 destination,指的是进出指定IP的方向
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

欢迎大家光临恩山无线论坛上一条 /1 下一条

有疑问请添加管理员QQ86788181|手机版|小黑屋|Archiver|恩山无线论坛(常州市恩山计算机开发有限公司版权所有) ( 苏ICP备05084872号 )

GMT+8, 2024-9-23 09:29

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

| 江苏省互联网有害信息举报中心 举报信箱:js12377 | @jischina.com.cn 举报电话:025-88802724 本站不良内容举报信箱:68610888@qq.com

快速回复 返回顶部 返回列表