• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

M9000防火墙可以针对每个源IP或者目的IP进行新建会话速率限制吗

20小时前提问
  • 0关注
  • 0收藏,29浏览
粉丝:0人 关注:0人

问题描述:

M9000防火墙可以针对每个源IP或者目的IP进行新建会话速率限制吗

4 个回答
粉丝:15人 关注:9人

可以。
1. 配置对象组:创建需限流的源/目的IP对象组。

object-group ip address src_ip
network 192.168.1.0 24
object-group ip address dst_ip
network 10.1.1.0 24

2. 配置限速策略:在全局或安全域间实例下配置。

session-limit policy limit_rate
limit rate-connect source-ip src_ip 100
limit rate-connect destination-ip dst_ip 100

3. 应用策略:将策略应用到全局或安全域间。

zone-pair security source trust destination untrust
session-limit apply policy limit_rate

4. 验证:查看会话统计信息确认配置。

display session-limit statistics

注意替换IP和速率值,根据实际组网调整。

暂无评论

粉丝:91人 关注:11人

1.1.11  connection-limit rate

connection-limit rate命令用来配置最大新建连接速率。

【视图】

带宽通道视图

【参数】

per-rule connection-rate:指定带宽策略规则的最大新建连接速率。

per-ip:指定每IP的最大新建连接速率。

per-user:指定每用户的最大新建连接速率。

connection-rate:表示最大新建连接速率,取值范围为1~12000000,单位为每秒连接数。

【使用指导】

带宽通道中既可以配置整体的最大新建连接速率,也可以配置基于每IP或每用户的最大新建连接速率。

每IP或每用户的最大新建连接速率不能大于带宽通道整体的最大新建连接速率。

在同一个带宽通道视图下per-ip和per-user不可以同时存在,但是per-rule可以与per-ip或per-user同时存在。

【举例】

# 创建带宽通道profile1。

<Sysname> system-view

[Sysname] traffic-policy

[Sysname-traffic-policy] profile name profile1

# 配置带宽策略规则的最大新建连接速率为1000。

[Sysname-traffic-policy-profile-profile1] connection-limit rate per-rule 1000

# 配置每用户的最大新建连接速率为500。

[Sysname-traffic-policy-profile-profile1] connection-limit rate per-user 500

暂无评论

粉丝:12人 关注:7人

可以的。M9000防火墙支持基于源IP或目的IP的新建会话速率限制功能,具体通过 attack-defense ipcar 命令配置。

该功能包括四种限速类型:基于会话源IPv4地址、源IPv6地址、目的IPv4地址和目的IPv6地址进行统计和限速。配置时需在接口视图下开启相应类型的限速功能,并在系统视图下设定阈值和处理行为

配置步骤如下

# 进入系统视图 system-view # 配置基于源IPv4地址的新建会话限速阈值为10,处理行为为丢弃并记录日志 attack-defense ipcar source ip threshold 10 action logging drop # 进入需要限速的接口(例如连接外网的接口) interface gigabitethernet 1/0/2 # 开启基于源IPv4地址的新建会话限速功能 attack-defense ipcar source ip session-rate-limit enable

使用时需注意:同一个接口上,基于源IP地址与基于目的IP地址的新建会话限速功能不能同时开启

暂无评论

粉丝:36人 关注:2人

结论:M9000(Comware‑V7 平台)支持按每个源 IP、每个目的 IP 做每秒新建会话速率限制,有两套实现方案:【连接数限制 connection‑limit】、【带宽管理 traffic‑policy】;另外 Web 页面有 “访问频率限制(IP 限速)” 简化配置入口H3C。

方案一:连接数限制(connection‑limit,推荐,可分别 per‑source/per‑destination)

该特性专门做会话管控,支持per‑source(每个源 IP)、per‑destination(每个目的 IP),既可以限制并发总会话数amount,也可以限制每秒新建会话速率 rateH3C。

system‑view #1 定义ACL匹配需要管控的IP网段 acl advanced 3000 rule permit ip source 10.0.0.0 0.255.255.255 quit #2 创建连接数限制策略 connection‑limit policy test‑policy # per‑source:每个源IP,每秒最大新建会话30;amount为最大并发会话数 limit 1 acl 3000 per‑source rate 30 amount 200 quit #3 全局应用策略;也可以接口下应用connection‑limit apply policy xxx connection‑limit apply global test‑policy
  • per‑source:对每一个源 IP分别统计新建会话速率;
  • per‑destination:对每一个目的 IP分别统计新建会话速率;

⚠️注意:同一条 limit 规则不能同时写 per‑source+per‑destination;需要分别写两条 rule 实现同时管控源、目的 IP 速率。

方案二:带宽管理 traffic‑policy 带宽通道 per‑ip

带宽通道 profile 下配置connection‑limit rate per‑ip X,匹配该策略的流量,每个 IP(源 IP 维度)限制每秒新建会话H3C。

局限:带宽管理的per‑ip只能基于源 IP 维度,不支持按目的 IP 做新建会话速率限制

system‑view traffic‑policy profile name limit‑profile #每个IP每秒最多新建50个会话 connection‑limit rate per‑ip 50 quit #再配置traffic‑policy规则,引用该profile,匹配对应流量

方案三:Web 界面 “访问频率限制(IP 限速)”

Web 路径:策略‑>主动防护‑>IP限速(访问频率限制)H3C

  1. 内网防护:基于源 IP,限制内网主机向外发起新建会话速率(对应 per‑source)
  2. 公网防护:基于目的 IP,限制外网向内网服务器发起新建会话速率(对应 per‑destination)

重要约束:同一个接口下,内网防护、公网防护不能同时开启;如果业务需要同时管控源 IP、目的 IP 速率,建议使用 CLI 的connection‑limit方案,不受该约束H3C。

查看验证命令

#查看连接数限制策略运行统计 display connection‑limit policy display connection‑limit statistics #查看带宽通道配置 display traffic‑policy profile

关键注意事项

  1. M9000 是分布式多板卡架构:connection‑limit统计是每业务引擎独立统计;流量跨多个业务板卡分担时,实际总新建速率会略高于配置阈值,属于正常现象。
  2. rate 参数单位:每秒新建会话数,取值 5‑10000000。
  3. IRF 堆叠场景:该特性支持 IRF,会话限制统计在各个业务板本地,不需要会话同步参与该计算。
  4. 区分:rate每秒新建会话速率amount最大并发同时存在会话总数,两者为不同指标,根据业务需求同时配置。
  5. 如果需要同时限制源 IP + 目的 IP 分别限速,只能使用connection‑limit policy,不要使用 WebIP 限速(Web 同一接口不能同时开内网 + 公网防护)。

选型建议

表格

需求推荐方案
按每个源 IP 做新建会话速率限制connection‑limit (per‑source) / Web 内网防护 /traffic‑policy per‑ip
按每个目的 IP 做新建会话速率限制connection‑limit (per‑destination) / Web 公网防护
同时管控源 IP、目的 IP 速率必须使用 CLI connection‑limit policy,写两条 limit 规则;不使用 WebIP 限速

参考文档:M9000 V7《连接数限制配置指导》。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明