商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 编程开发 > ulimit如何控制网络连接数

ulimit如何控制网络连接数

  发布于2026-06-30 阅读(0)

扫一扫,手机访问

ulimit 是控制 shell 进程资源使用的老牌工具,文件描述符数量、进程数上限这些它都能管。但有意思的是,它本身并不直接提供控制网络连接数的能力。真正要限制网络连接,得换几条路走——下面两种方法是行业里比较成熟的方案。

ulimit如何控制网络连接数

先说第一种思路:利用防火墙规则来卡住连接数量。比如 iptablesnftables,它们可以对每个 IP 地址或端口设置并发连接上限。拿 iptables 举个例子,限制每个 IP 发起的 TCP 并发连接不超过 5 个,命令很干脆:

iptables -A INPUT -p tcp --syn -m connlimit --connlimit-above 5 -j REJECT

这样一来,同一个源 IP 一旦发起的并发 TCP 连接超过 5 个,后续的 SYN 包就会被直接拒绝。简单粗暴,但很有效。

第二种方法更系统化——用 cgroups(控制组)来限制网络连接数。cgroups 是 Linux 内核提供的一种资源隔离机制,不仅管 CPU、内存、磁盘 I/O,也能管网络 I/O。你需要先创建一个控制组,给它分配一个网络类标识符(classid),然后在 iptables 里引用这个标识符来施加限制。

具体操作分几步走:首先安装 cgroup-tools(有些发行版叫 cgroup-bin),然后创建一个新的 cgroup:

sudo cgcreate -g net_cls:/limited_connections

接下来给这个 cgroup 分配一个唯一的 classid:

echo $((0x100000 + $RANDOM)) | sudo tee /sys/fs/cgroup/net_cls/limited_connections/net_cls.classid

再配合 iptables 规则,把从这个 cgroup 发出的流量全部丢弃(或者限制):

sudo iptables -A OUTPUT -m cgroup --cgroup 0x100000:limited_connections -j DROP

最后,把需要限制的进程 PID 写入这个 cgroup 的任务列表:

echo  | sudo tee /sys/fs/cgroup/net_cls/limited_connections/tasks

这两条路都需要 root 权限才能落地,而且部署前一定要想清楚——它们可能会影响到系统上其他进程的正常网络行为。最好先在测试环境里摸清原理,再拿到生产环境使用。

本文转载于:https://www.yisu.com/ask/39092360.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

产品推荐

热门关注