论坛风格切换切换到宽版
  • 774阅读
  • 9回复

[问题求助]iptables -m limit --limit 1/sec ..... [复制链接]

上一主题 下一主题
离线baiyuvii.
 
发帖
2056
C币
-152556
威望
344
贡献值
1
银元
-4
铜钱
4523
人人网人气币
0
只看楼主 倒序阅读 使用道具 楼主  发表于: 2009-05-01
iptables limi.t 能否对每ip进行?.
iptables -A INPUT -s 10.1.1.1/24 -p udp -m lim.it  --limit 1/sec -j ACCE.PT投资
这样会将.整个c总共的limit 设成1/sec          婚庆
能否对每ip设limit?
总不能写250行吧,呵呵
请教了

评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水
离线laojean.
发帖
2275
C币
-138370
威望
436
贡献值
6
银元
3
铜钱
5179
人人网人气币
0
只看该作者 沙发  发表于: 2010-04-13
Re:iptables


QUOTE:原帖由 "cicc" 发表:
iptables limit 能否对每ip进行?
iptables -A INPUT -s 10.1.1.1/24 -p udp -m limit  --limit 1/sec -j ACCEPT
这样会将整个c总共的limit 设成1/sec
能否对每ip设limit?
总不能写250行吧,呵呵
请教了


iptables -A INPUT -s 10.1.1.0/24 -p udp -m limit --limit 1/sec -j ACCEPT

离线tommytino.
发帖
2080
C币
-198682
威望
371
贡献值
1
银元
0
铜钱
4552
人人网人气币
0
只看该作者 板凳  发表于: 2010-04-13
Re:iptables
10.1.1.0/24和10.1.1.1/24所表示的范围是一样的
我是说能否对这个c中每ip进行limit?

离线lsl3325009.
发帖
2008
C币
-235911
威望
401
贡献值
1
银元
-2
铜钱
4606
人人网人气币
0
只看该作者 地板  发表于: 2010-04-13
Re:iptables
你没有搞清楚-m limit的含义。-m limit的作用是限制一条规则的匹配速率。所以你只能写250行了。

离线gjj3000gjj.
发帖
2013
C币
-140552
威望
393
贡献值
1
银元
-3
铜钱
4575
人人网人气币
0
只看该作者 4楼 发表于: 2010-04-13
Re:iptables


QUOTE:原帖由 "cicc" 发表:
10.1.1.0/24和10.1.1.1/24所表示的范围是一样的
我是说能否对这个c中每ip进行limit?


“10.1.1.0/24和10.1.1.1/24所表示的范围是一样的 ”你理解有误
10.1.1.0/24表示一个网段,10.1.1.1表示一台机器

离线gdvip.
发帖
2174
C币
-60200
威望
394
贡献值
1
银元
-3
铜钱
4879
人人网人气币
0
只看该作者 5楼 发表于: 2010-04-13
Re:iptables
如果用 iptables -A INPUT -s 10.1.1.0/24 -p udp -m limit --limit 1/sec -j ACCEPT
这规则的意思是 10.1.1.0/24 这段子网的匹配速率是1/s 不是其中每个IP的
要想对其中每个IP只能写250个
JohnBull  是这个意思吧 不止我理解得对不对

离线vcdesign.
发帖
2016
C币
-60934
威望
345
贡献值
1
银元
-2
铜钱
4414
人人网人气币
0
只看该作者 6楼 发表于: 2010-04-13
Re:iptables
这样写,默认burst好像是5
我一直没弄清楚burst和limit的关系
我理解是缓存里最多允许burst的并发数,满了之后按照limit的速率进行匹配,不知道这样想是否正确

离线织羽.
发帖
2011
C币
-235941
威望
370
贡献值
1
银元
-2
铜钱
4577
人人网人气币
0
只看该作者 7楼 发表于: 2010-04-13
Re:iptables
理论上每秒可以通过的最多的包数是limit+burst
例如
--limit 3/min --limit-burst 3
实际包数小于limit,burst在每个周期后+1,最大值是3
实际包数大于limit,burst将减掉超过的包数,最小值是0
另外
10.10.10.0/24和10.10.10.1/24所表示的范围真的是一样的
呵呵,大家可以联想一下在router上写interface ip address时候的状况
还有我只提到表示的地址范围,没说其他
还有就是在iptable中是否真的没有其他办法可以满足我这种需求?
欢迎大家讨论

离线regiet.
发帖
2169
C币
-633738
威望
385
贡献值
2
银元
-3
铜钱
4920
人人网人气币
0
只看该作者 8楼 发表于: 2010-04-13
Re:iptables
--limit 3/minute --limit-burst 3 ,

初始值是burst的值,每20秒增加一个,但不能无限增大,最大就是burst.

离线eddyc.
发帖
2168
C币
-60282
威望
393
贡献值
1
银元
-1
铜钱
4729
人人网人气币
0
只看该作者 9楼 发表于: 2010-04-13
Re:iptables
10.10.10.0/24和10.10.10.1/24所表示的范围真的是一样的
呵呵,大家可以联想一下在router上写interface ip address时候的状况

错了吧,你的router怎么写interface ip address啊
快速回复
限100 字节
如果您提交过一次失败了,可以用”恢复数据”来恢复帖子内容
 
上一个 下一个