IPset 替代方案和防火墙管理

Nec*_*cco 5 firewall iptables

我有 CentOS 7、Plesk 12、8GB RAM VPS。

我的 IPtables 中有大约 1000 条规则来阻止滥用用户。但是在重新加载 IPtables 时,重新加载所有 1000 条规则需要 15 秒。

首先,如果有1000条规则,在15秒内重新加载IPtables是否是预期的结果?这对我来说有点慢。公平地说,我的服务器空闲,其他任何事情都运行得非常快。是我的服务器配置错误还是正常?

所以我想安装 IPset 但它不适用于我的 VPS,因为它使用 OpenVZ。IPset 根本不适用于 OpenVZ。

除了 IPset 之外,我还有什么其他选择来减少 IPtables 规则?

use*_*554 0

您可以用三个 iptables 链来替换 ipset。https://github.com/netoptimizer/IPTables-SubnetSkeleton模块生成它们,但缺乏文档和示例。

小型 SubnetSkeleton 使用示例可在此处找到:http://www.slideshare.net/brouer/netfilter-making-large-iptables-rulesets-scale(幻灯片 16)。