暂无评论
主流厂商防火墙(H3C、华为、深信服、锐捷、思科等全都支持限制单 IP 会话数量,用来防止单主机疯狂新建连接耗尽防火墙会话表、防肉鸡挖矿、病毒发包、P2P 大量连接拖垮设备。
一、实现原理
防火墙依靠会话表转发流量,每一条 TCP/UDP/ICMP 连接都会占用一条会话条目。
限制单 IP 会话数:针对内网用户 IP,设置该 IP 最大能建立的并发会话上限,超限后防火墙直接丢弃该 IP 新建连接,已有会话不受影响。
二、主流厂商典型配置方式
1、H3C 防火墙(F1000-AK、F1000-C、MSG 系列)两种方案
方案 1:全局基于内网地址段限制(最常用)
plaintext
# 创建对象地址组,内网网段
object address InnerLAN
ip 192.168.1.0 255.255.255.0
# 配置单IP最大会话数,单IP最多800条并发会话
connection-limit per-source 800 address InnerLAN
方案 2:安全策略内嵌会话限制(精细化,不同策略不同阈值)
plaintext
security-policy
rule 10 permit source InnerLAN destination any
connection-limit per-source 800
额外配套:可加老化时间,闲置会话快速回收:connection aging tcp idle-time 300
2、华为 USG/USG6000 防火墙
plaintext
# 创建地址对象
address-object InnerLAN 192.168.1.0 mask 255.255.255.0
# 全局限制每个源IP最大会话
firewall connection-limit source address InnerLAN maximum 800
3、深信服 AC/AF
WEB 界面:【防火墙策略】→ 编辑内网上网策略 → 高级设置 → 单 IP 最大并发连接数,填入数值即可。
三、补充常用配套功能
区分 TCP/UDP 分别限制
UDP 无连接特性容易被病毒刷会话,可单独收紧 UDP 会话上限(比如 TCP800、UDP200)。
白名单豁免
服务器、监控主机、NAS 等设备需要大量连接,加入地址白名单,不受会话限制。
超限行为可选
大部分防火墙支持两种动作:
丢弃新建连接(默认)
触发日志告警、封禁 IP 一段时间。
联动攻击防护:单 IP 短时间爆发大量会话,防火墙可判定为端口扫描、蠕虫攻击,直接拉黑 IP。
四、推荐阈值参考
表格
终端类型 单 IP 最大并发会话建议值
普通办公电脑 600~1000
手机、平板 300~500
服务器 / NAS 2000~5000(加入白名单)
物联网摄像头 100~200
五、注意事项
不要设置过小(比如小于 200),浏览器多标签、网页弹窗、软件后台联网很容易触发限制,导致用户打不开网页。
只限制源 IP(内网用户 IP),不要限制公网目的 IP,避免正常业务被拦截。
搭配会话老化时间,空闲会话 5 分钟自动删除,避免会话表堆积。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论