connection-limit rate命令用来配置最大新建连接速率。
【视图】
带宽通道视图
【参数】
per-rule connection-rate:指定带宽策略规则的最大新建连接速率。
per-ip:指定每IP的最大新建连接速率。
per-user:指定每用户的最大新建连接速率。
connection-rate:表示最大新建连接速率,取值范围为1~12000000,单位为每秒连接数。
【使用指导】
带宽通道中既可以配置整体的最大新建连接速率,也可以配置基于每IP或每用户的最大新建连接速率。
每IP或每用户的最大新建连接速率不能大于带宽通道整体的最大新建连接速率。
在同一个带宽通道视图下per-ip和per-user不可以同时存在,但是per-rule可以与per-ip或per-user同时存在。
【举例】
# 创建带宽通道profile1。
<Sysname> system-view
[Sysname] traffic-policy
[Sysname-traffic-policy] profile name profile1
# 配置带宽策略规则的最大新建连接速率为1000。
[Sysname-traffic-policy-profile-profile1] connection-limit rate per-rule 1000
# 配置每用户的最大新建连接速率为500。
[Sysname-traffic-policy-profile-profile1] connection-limit rate per-user 500
暂无评论
可以的。M9000防火墙支持基于源IP或目的IP的新建会话速率限制功能,具体通过 attack-defense ipcar 命令配置。
该功能包括四种限速类型:基于会话源IPv4地址、源IPv6地址、目的IPv4地址和目的IPv6地址进行统计和限速。配置时需在接口视图下开启相应类型的限速功能,并在系统视图下设定阈值和处理行为。
# 进入系统视图
system-view
# 配置基于源IPv4地址的新建会话限速阈值为10,处理行为为丢弃并记录日志
attack-defense ipcar source ip threshold 10 action logging drop
# 进入需要限速的接口(例如连接外网的接口)
interface gigabitethernet 1/0/2
# 开启基于源IPv4地址的新建会话限速功能
attack-defense ipcar source ip session-rate-limit enable
暂无评论
结论:M9000(Comware‑V7 平台)支持按每个源 IP、每个目的 IP 做每秒新建会话速率限制,有两套实现方案:【连接数限制 connection‑limit】、【带宽管理 traffic‑policy】;另外 Web 页面有 “访问频率限制(IP 限速)” 简化配置入口H3C。
该特性专门做会话管控,支持per‑source(每个源 IP)、per‑destination(每个目的 IP),既可以限制并发总会话数
amount,也可以限制每秒新建会话速率 rateH3C。
system‑view
#1 定义ACL匹配需要管控的IP网段
acl advanced 3000
rule permit ip source 10.0.0.0 0.255.255.255
quit
#2 创建连接数限制策略
connection‑limit policy test‑policy
# per‑source:每个源IP,每秒最大新建会话30;amount为最大并发会话数
limit 1 acl 3000 per‑source rate 30 amount 200
quit
#3 全局应用策略;也可以接口下应用connection‑limit apply policy xxx
connection‑limit apply global test‑policy
per‑source:对每一个源 IP分别统计新建会话速率;per‑destination:对每一个目的 IP分别统计新建会话速率;⚠️注意:同一条 limit 规则不能同时写 per‑source+per‑destination;需要分别写两条 rule 实现同时管控源、目的 IP 速率。
带宽通道 profile 下配置connection‑limit rate per‑ip X,匹配该策略的流量,每个 IP(源 IP 维度)限制每秒新建会话H3C。
局限:带宽管理的
per‑ip只能基于源 IP 维度,不支持按目的 IP 做新建会话速率限制。
system‑view
traffic‑policy
profile name limit‑profile
#每个IP每秒最多新建50个会话
connection‑limit rate per‑ip 50
quit
#再配置traffic‑policy规则,引用该profile,匹配对应流量
Web 路径:策略‑>主动防护‑>IP限速(访问频率限制)H3C
重要约束:同一个接口下,内网防护、公网防护不能同时开启;如果业务需要同时管控源 IP、目的 IP 速率,建议使用 CLI 的
connection‑limit方案,不受该约束H3C。
#查看连接数限制策略运行统计
display connection‑limit policy
display connection‑limit statistics
#查看带宽通道配置
display traffic‑policy profile
connection‑limit统计是每业务引擎独立统计;流量跨多个业务板卡分担时,实际总新建速率会略高于配置阈值,属于正常现象。rate是每秒新建会话速率;amount是最大并发同时存在会话总数,两者为不同指标,根据业务需求同时配置。connection‑limit policy,不要使用 WebIP 限速(Web 同一接口不能同时开内网 + 公网防护)。表格
| 需求 | 推荐方案 |
|---|---|
| 按每个源 IP 做新建会话速率限制 | connection‑limit (per‑source) / Web 内网防护 /traffic‑policy per‑ip |
| 按每个目的 IP 做新建会话速率限制 | connection‑limit (per‑destination) / Web 公网防护 |
| 同时管控源 IP、目的 IP 速率 | 必须使用 CLI connection‑limit policy,写两条 limit 规则;不使用 WebIP 限速 |
参考文档:M9000 V7《连接数限制配置指导》。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论