码迷,mamicode.com
首页 > 其他好文 > 详细

Juniper SSG20防火墙性能优化

时间:2015-06-03 19:56:16      阅读:201      评论:0      收藏:0      [点我收藏+]

标签:setting   seconds   防火墙   成本   

如果不做任何限制,防火墙的会话数可以接近2000,这时候就开始掉包了,虽然号称是8064的,所以在不增加成本的条件下优化防火墙还是很有必要的。

找到命令行文档,首先优化flow

early ageout setting:

        high watermark = 19 (1532 sessions)

        low watermark  = 12 (967 sessions)

        early ageout   = 2

因为可以用的NATSession是1600,所以设置达到1532的时候,就开始自动拆除老的会话释放。

flow initialsession timeout: 20 seconds

接下来是优化servicetimeout

HTTP                         6          80 info seeking        1*  Pre-defined

HTTP-EXT                     6   8000/8001 info seeking        1*  Pre-defined

HTTPS                        6        443 security            1    Pre-defined

TCP-ANY                      6     0/65535 other               1    Pre-defined

UDP-ANY                     17     0/65535 other               1*   Pre-defined

最后就是直接限制单IP会话

SourceIP Based Session Limit

原则就是保持NATSession 1600以下,然后ping网站不能掉包。会话数限制到180刚好


本文出自 “HCIE|www.lemoway.com” 博客,请务必保留此出处http://yuwenyong.blog.51cto.com/8059630/1657908

Juniper SSG20防火墙性能优化

标签:setting   seconds   防火墙   成本   

原文地址:http://yuwenyong.blog.51cto.com/8059630/1657908

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!