三二互联专业提供速度最快最稳定的美国服务器、香港服务器。中美直连,亚洲优化![ 代理登陆 ] [ 付款方式 ] [ 找回密码 ][ 电子协议责任书 ]
硬件资源保障

采用高配品牌服务器

主流强悍CPU配置

确保服务高速稳定运行

中美直连线路

中美直连亚洲优化

采用中国CN2骨干网络

保证速度飞快稳定高效

如何在防火墙中配置缓存优化?

美国、香港服务器

如何在防火墙中配置缓存优化?

07-04   来源:

 一、先查看当前连接跟踪状态

bash
运行
# 当前已跟踪连接数
sudo sysctl net.netfilter.nf_conntrack_count
# 最大允许跟踪连接数
sudo sysctl net.netfilter.nf_conntrack_max
# 哈希桶数量(决定查询性能)
sudo sysctl net.netfilter.nf_conntrack_buckets
# 查看所有连接跟踪详情
sudo cat /proc/net/nf_conntrack
二、内核参数永久优化(sysctl 配置连接跟踪缓存)
1. 编辑内核配置
bash
运行
sudo nano /etc/sysctl.conf
2. 写入优化参数(Web+CDN 服务器推荐配置)
ini
# 1. 调大最大连接跟踪缓存表(8G内存推荐131072,16G设262144)
net.netfilter.nf_conntrack_max = 131072
# 2. 缩短超时时间,快速释放空闲连接缓存(默认TCP建立连接超时5天,太长极易打满表)
net.netfilter.nf_conntrack_tcp_timeout_established = 3600
net.netfilter.nf_conntrack_tcp_timeout_time_wait = 30
net.netfilter.nf_conntrack_tcp_timeout_close = 10
net.netfilter.nf_conntrack_tcp_timeout_close_wait = 60
# UDP无状态,超时设短一点
net.netfilter.nf_conntrack_udp_timeout = 30
net.netfilter.nf_conntrack_udp_timeout_stream = 180
# 3. 安全优化:关闭自动连接跟踪助手,防止漏洞利用
net.netfilter.nf_conntrack_helper = 0
# 4. 抵御SYN洪水,启用SYN缓存
net.ipv4.tcp_syncookies = 1
# 启用TCP复用TIME_WAIT连接缓存
net.ipv4.tcp_tw_reuse = 1
net.ipv4.tcp_tw_recycle = 0
# 本地端口可用范围扩大
net.ipv4.ip_local_port_range = 1024 65535
# 开启IP转发(CDN、NAT、VPN必须)
net.ipv4.ip_forward = 1
3. 加载生效
bash
运行
sudo sysctl -p
临时立即生效(无需重启)
bash
运行
sudo sysctl -w net.netfilter.nf_conntrack_max=131072
三、Iptables 规则层缓存性能优化
1. 规则置顶:放行已建立 / 相关连接(最重要的规则缓存)
后续同一个连接的所有数据包直接命中这条规则,不再遍历所有防火墙规则,大幅提升性能:
bash
运行
sudo iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
sudo iptables -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
2. 无状态流量跳过连接跟踪 NOTRACK(大幅节省缓存)
CDN 静态资源、本地回环流量不需要跟踪连接,直接跳过 conntrack 缓存:
bash
运行
# 本地lo网卡不跟踪
sudo iptables -t raw -A PREROUTING -i lo -j NOTRACK
sudo iptables -t raw -A OUTPUT -o lo -j NOTRACK
# CDN 80/443出站流量跳过跟踪
sudo iptables -t raw -A PREROUTING -p tcp --dport 80:443 -j NOTRACK
sudo iptables -t raw -A OUTPUT -p tcp --sport 80:443 -j NOTRACK
3. 精简防火墙规则,提升规则缓存命中率
高频规则放最前面(已建立连接、SSH、CDN 放行规则置顶)
删除重复、无效、长期未命中的冗余规则
拒绝规则尽量放在末尾,减少遍历次数
四、UFW 防火墙适配优化(Ubuntu 默认防火墙)
1. UFW 开启连接跟踪优化
bash
运行
sudo nano /etc/ufw/sysctl.conf
确保以下参数:
ini
net.netfilter.nf_conntrack_max=131072
net.netfilter.nf_conntrack_tcp_timeout_established=3600
net.netfilter.nf_conntrack_helper=0
2. UFW 启用已建立连接快速放行
bash
运行
sudo ufw allow in on lo
sudo ufw allow from any to any state RELATED,ESTABLISHED
3. UFW 配置 NOTRACK(需手动 iptables 配置,UFW 无原生配置)
直接使用上面 iptables raw 表命令即可。
五、高并发 / CC 防护额外缓存优化
1. 单 IP 最大并发连接限制,防止耗尽连接缓存
bash
运行
# 单个源IP最多同时50条TCP连接,超出拒绝
sudo iptables -A INPUT -p tcp -m connlimit --connlimit-above 50 -j REJECT
2. 定期清理无效连接缓存
bash
运行
# 手动清空连接跟踪表(业务低峰执行)
sudo conntrack -F
3. 监控连接表使用率告警
当 nf_conntrack_count 超过 nf_conntrack_max 的 70% 时触发告警,避免表满丢包。
六、CDN 场景专属防火墙缓存优化要点
仅放行 CDN 回源 IP 访问 80/443,规则置顶,提升匹配速度;
Web 静态流量配置NOTRACK跳过连接跟踪,节省大量 conntrack 缓存;
缩短 UDP 超时(CDN QUIC 协议),避免大量 UDP 空闲连接占满缓存;
开启tcp_tw_reuse复用 TIME_WAIT 连接缓存,提升 CDN 长连接复用率。

三二互联专业提供香港VPS,美国VPS主机,香港云服务器租用等业务香港美国到大陆CN2 GIA速度最快

上一篇:ubuntu24.04 如何加强防御? 下一篇:Ubuntu 24.04 如何配置CDN ?

美国GIA服务器三二互联版权所有 WWW.250.cc 2008-2015 All Rights Reserved
三二互联 - 专业的美国C3服务器香港vps、抗DOOS流量清洗、云备份系统、网站加速系统、美国GIA服务器和香港云服务器产品提供商
三二互联24小时在线工单系统为您提供全面、专业、周到的技术支持与服务
咨询热线:400-679-9994(免长话费)