免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2739 | 回复: 8

ipfw防火墙,系统死机 [复制链接]

论坛徽章:
0
发表于 2011-03-23 11:11 |显示全部楼层
脚本
#!/bin/sh -
fwcmd="ipfw -q add"
cmd="ipfw"
netif="bce0"
${cmd} -q -f flush
${fwcmd} allow all from any to any via lo0
${fwcmd} allow all from me to any out keep-state
${fwcmd} queue 1 tcp from any to me 2222 in setup limit src-addr 20
${fwcmd} queue 2 tcp from any to me 80 in via ${netif} setup limit src-addr 512
${fwcmd} queue 2 tcp from any to me 443 in via ${netif} setup limit src-addr 512
${fwcmd} queue 2 tcp from any to me 500 in via ${netif} setup limit src-addr 20
${fwcmd} queue 2 tcp from any to me 800 in via ${netif} setup limit src-addr 20
${fwcmd} queue 3 tcp from any to me 20 in via ${netif} setup keep-state
${fwcmd} queue 3 tcp from any to me 21 in via ${netif} setup keep-state
${fwcmd} queue 3 tcp from any to me 65000-65535 in via ${netif} setup keep-state
${fwcmd} queue 3 icmp from any to me icmptypes 8 in via ${netif}
${cmd} queue 1 config pipe 1 mask src-ip 0xffffffff
${cmd} pipe 1 config bw 10Mbit/s
${cmd} queue 2 config pipe 2 mask src-ip 0xffffffff
${cmd} pipe 2 config bw 32Mbit/s
${cmd} queue 3 config pipe 3 mask src-ip 0xffffffff
${cmd} pipe 3 config bw 10Mbit/s
运行时正常
/var/log/messages中有如下报错
Mar 23 10:33:07 test kernel: copy_obj_q ERROR type 5 queue -1 have 32 need 96
Mar 23 10:33:07 test kernel: copy_obj_q ERROR type 5 queue -1 have 0 need 96

系统运行几天会死一次机,没有规律,没有其它信息。

论坛徽章:
0
发表于 2011-03-23 13:38 |显示全部楼层
防火墙关掉呢????

论坛徽章:
0
发表于 2011-03-23 13:50 |显示全部楼层

没试过

论坛徽章:
54
2017金鸡报晓
日期:2017-02-08 10:39:42操作系统版块每日发帖之星
日期:2016-03-08 06:20:00操作系统版块每日发帖之星
日期:2016-03-07 06:20:00操作系统版块每日发帖之星
日期:2016-02-22 06:20:00操作系统版块每日发帖之星
日期:2016-01-29 06:20:00操作系统版块每日发帖之星
日期:2016-01-27 06:20:00操作系统版块每日发帖之星
日期:2016-01-20 06:20:00操作系统版块每日发帖之星
日期:2016-01-06 06:20:0015-16赛季CBA联赛之江苏
日期:2015-12-21 20:00:24操作系统版块每日发帖之星
日期:2015-12-21 06:20:00IT运维版块每日发帖之星
日期:2015-11-17 06:20:002015亚冠之广州恒大
日期:2015-11-12 10:58:02
发表于 2011-03-23 15:57 |显示全部楼层
用src-ip 0xffffffff,我坚信你的机器抗不住!

你要把整个因特网的每台机器都限速,这可能吗?

另外你不仅限速,而且同时进行状态规则,这明显加快了你死机的进程!

论坛徽章:
54
2017金鸡报晓
日期:2017-02-08 10:39:42操作系统版块每日发帖之星
日期:2016-03-08 06:20:00操作系统版块每日发帖之星
日期:2016-03-07 06:20:00操作系统版块每日发帖之星
日期:2016-02-22 06:20:00操作系统版块每日发帖之星
日期:2016-01-29 06:20:00操作系统版块每日发帖之星
日期:2016-01-27 06:20:00操作系统版块每日发帖之星
日期:2016-01-20 06:20:00操作系统版块每日发帖之星
日期:2016-01-06 06:20:0015-16赛季CBA联赛之江苏
日期:2015-12-21 20:00:24操作系统版块每日发帖之星
日期:2015-12-21 06:20:00IT运维版块每日发帖之星
日期:2015-11-17 06:20:002015亚冠之广州恒大
日期:2015-11-12 10:58:02
发表于 2011-03-23 17:02 |显示全部楼层
楼主可以用以下命令试试:

ipfw queue show

ipfw pipe show

看完结果你就明白为什么会出错了。

论坛徽章:
0
发表于 2011-03-23 20:55 |显示全部楼层
本帖最后由 就不改 于 2011-03-23 20:57 编辑


不过偶的访问量不是很大啊,机器配置也不算低,四颗 E5410,16G内存
test# ipfw queue show |wc -l
     554
test# ipfw pipe show | wc -l
       9

论坛徽章:
54
2017金鸡报晓
日期:2017-02-08 10:39:42操作系统版块每日发帖之星
日期:2016-03-08 06:20:00操作系统版块每日发帖之星
日期:2016-03-07 06:20:00操作系统版块每日发帖之星
日期:2016-02-22 06:20:00操作系统版块每日发帖之星
日期:2016-01-29 06:20:00操作系统版块每日发帖之星
日期:2016-01-27 06:20:00操作系统版块每日发帖之星
日期:2016-01-20 06:20:00操作系统版块每日发帖之星
日期:2016-01-06 06:20:0015-16赛季CBA联赛之江苏
日期:2015-12-21 20:00:24操作系统版块每日发帖之星
日期:2015-12-21 06:20:00IT运维版块每日发帖之星
日期:2015-11-17 06:20:002015亚冠之广州恒大
日期:2015-11-12 10:58:02
发表于 2011-03-23 22:07 |显示全部楼层
经常看着点队列信息,提示就出在队列上。

另外
sysctl -a | grep fw.dyn呢?动态规则数也会满的。

我认为你的规则不合理,限速+动态规则有就疯狂。内存对ipfw影响不是很大,多核对防火墙来说应该是个累赘。

论坛徽章:
0
发表于 2011-03-23 22:19 |显示全部楼层
刚上架时,联通封80端口。封的方式很变态,只封服务器80端口出去的包,因为收不回应包,服务器的连接数飙到3万多,那时也没死机。

论坛徽章:
54
2017金鸡报晓
日期:2017-02-08 10:39:42操作系统版块每日发帖之星
日期:2016-03-08 06:20:00操作系统版块每日发帖之星
日期:2016-03-07 06:20:00操作系统版块每日发帖之星
日期:2016-02-22 06:20:00操作系统版块每日发帖之星
日期:2016-01-29 06:20:00操作系统版块每日发帖之星
日期:2016-01-27 06:20:00操作系统版块每日发帖之星
日期:2016-01-20 06:20:00操作系统版块每日发帖之星
日期:2016-01-06 06:20:0015-16赛季CBA联赛之江苏
日期:2015-12-21 20:00:24操作系统版块每日发帖之星
日期:2015-12-21 06:20:00IT运维版块每日发帖之星
日期:2015-11-17 06:20:002015亚冠之广州恒大
日期:2015-11-12 10:58:02
发表于 2011-03-23 23:18 |显示全部楼层
回复 8# 就不改


    从哪儿看到3W连接数?

   如果是sysctl 3W不多啊!据说一台pplive的连接数就能上万,我实际测的也要几千,windows都能正常用,BSD也死不了。

   我的意思是,你必须经常观察服务器的状态,甚至写脚本记录下状态,看到底在什么情况下死机,是连接数,还是pipe数,还是queue,甚至是cpu利用率,只有找到原因才能找解决方法。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP