发布于2026-06-30 阅读(0)
扫一扫,手机访问
ulimit 是控制 shell 进程资源使用的老牌工具,文件描述符数量、进程数上限这些它都能管。但有意思的是,它本身并不直接提供控制网络连接数的能力。真正要限制网络连接,得换几条路走——下面两种方法是行业里比较成熟的方案。

先说第一种思路:利用防火墙规则来卡住连接数量。比如 iptables 或 nftables,它们可以对每个 IP 地址或端口设置并发连接上限。拿 iptables 举个例子,限制每个 IP 发起的 TCP 并发连接不超过 5 个,命令很干脆:
iptables -A INPUT -p tcp --syn -m connlimit --connlimit-above 5 -j REJECT
这样一来,同一个源 IP 一旦发起的并发 TCP 连接超过 5 个,后续的 SYN 包就会被直接拒绝。简单粗暴,但很有效。
第二种方法更系统化——用 cgroups(控制组)来限制网络连接数。cgroups 是 Linux 内核提供的一种资源隔离机制,不仅管 CPU、内存、磁盘 I/O,也能管网络 I/O。你需要先创建一个控制组,给它分配一个网络类标识符(classid),然后在 iptables 里引用这个标识符来施加限制。
具体操作分几步走:首先安装 cgroup-tools(有些发行版叫 cgroup-bin),然后创建一个新的 cgroup:
sudo cgcreate -g net_cls:/limited_connections
接下来给这个 cgroup 分配一个唯一的 classid:
echo $((0x100000 + $RANDOM)) | sudo tee /sys/fs/cgroup/net_cls/limited_connections/net_cls.classid
再配合 iptables 规则,把从这个 cgroup 发出的流量全部丢弃(或者限制):
sudo iptables -A OUTPUT -m cgroup --cgroup 0x100000:limited_connections -j DROP
最后,把需要限制的进程 PID 写入这个 cgroup 的任务列表:
echo | sudo tee /sys/fs/cgroup/net_cls/limited_connections/tasks
这两条路都需要 root 权限才能落地,而且部署前一定要想清楚——它们可能会影响到系统上其他进程的正常网络行为。最好先在测试环境里摸清原理,再拿到生产环境使用。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8