如果不做任何限制,防火墙的会话数可以接近2000,这时候就开始掉包了,虽然号称是8064的,所以在不增加成本的条件下优化防火墙还是很有必要的。
成都创新互联主要从事网站建设、做网站、网页设计、企业做网站、公司建网站等业务。立足成都服务东海,十余年网站建设经验,价格优惠、服务专业,欢迎来电咨询建站服务:18980820575
找到命令行文档,首先优化flow
early ageout setting:
high watermark = 19 (1532 sessions)
low watermark = 12 (967 sessions)
early ageout = 2
因为可以用的NATSession是1600,所以设置达到1532的时候,就开始自动拆除老的会话释放。
flow initialsession timeout: 20 seconds
接下来是优化servicetimeout
HTTP 6 80 info seeking 1* Pre-defined
HTTP-EXT 6 8000/8001 info seeking 1* Pre-defined
HTTPS 6 443 security 1 Pre-defined
TCP-ANY 6 0/65535 other 1 Pre-defined
UDP-ANY 17 0/65535 other 1* Pre-defined
最后就是直接限制单IP会话
SourceIP Based Session Limit
原则就是保持NATSession 1600以下,然后ping网站不能掉包。会话数限制到180刚好