如果不做任何限制,防火墙的会话数可以接近2000,这时候就开始掉包了,虽然号称是8064的,所以在不增加成本的条件下优化防火墙还是很有必要的。
成都创新互联主要从事网站建设、做网站、网页设计、企业做网站、公司建网站等业务。立足成都服务东海,十余年网站建设经验,价格优惠、服务专业,欢迎来电咨询建站服务:18980820575
找到命令行文档,首先优化flow
early ageout setting:
high watermark = 19 (1532 sessions)
low watermark = 12 (967 sessions)
early ageout = 2
因为可以用的NATSession是1600,所以设置达到1532的时候,就开始自动拆除老的会话释放。
flow initialsession timeout: 20 seconds
接下来是优化servicetimeout
HTTP 6 80 info seeking 1* Pre-defined
HTTP-EXT 6 8000/8001 info seeking 1* Pre-defined
HTTPS 6 443 security 1 Pre-defined
TCP-ANY 6 0/65535 other 1 Pre-defined
UDP-ANY 17 0/65535 other 1* Pre-defined
最后就是直接限制单IP会话
SourceIP Based Session Limit
原则就是保持NATSession 1600以下,然后ping网站不能掉包。会话数限制到180刚好
本文标题:JuniperSSG20防火墙性能优化
文章网址:https://www.cdcxhl.com/article8/ppdsip.html
成都网站建设公司_创新互联,为您提供全网营销推广、商城网站、电子商务、营销型网站建设、域名注册、云服务器
声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如需处理请联系客服。电话:028-86922220;邮箱:631063699@qq.com。内容未经允许不得转载,或转载时需注明来源: 创新互联