发布于2026-07-16 阅读(0)
扫一扫,手机访问
很多人在调整Linux系统资源限制时,会下意识地想到ulimit命令。确实,它很擅长控制文件描述符数量、进程数上限这类东西。但有一个常见的误解需要澄清一下:ulimit其实管不了网络连接数。这是它的“能力边界”。

要限制网络连接数,得换个工具上场——iptables(或者新一些的nftables,取决于你的发行版)。下面具体看看怎么用iptables来实现这个需求。
第一步,确认系统里有没有iptables。大部分Linux发行版默认都带,不过万一没装的话,用包管理器补上就行。比如在Ubuntu上,一条命令搞定:
sudo apt-get install iptables
假设你想把每个IP地址对端口80(HTTP服务)的最大并发连接数控制在10个以内。命令是这样的:
sudo iptables -A INPUT -p tcp --syn --dport 80 -m connlimit --connlimit-above 10 -j REJECT
这条规则干的事情很直接:一旦某个IP发起的、目标为80端口的并发连接数超过10,新连接就会被拒绝。端口号和这个“超过阈值”的数字,都可以按实际场景灵活调整。
有时候需求更精细一些——不是限制所有IP,而是限制某个特定用户的连接数。这时可以用owner模块:
sudo iptables -A INPUT -m owner --uid-owner -p tcp --syn --dport 80 -m connlimit --connlimit-above 10 -j REJECT
把换成真实用户名就行。这样,只有该用户发出的连接会受此规则约束。
光敲命令是不够的,系统一重启规则就丢了。要让它们长久生效,有两个常见做法:
/etc/rc.local文件里(如果这个文件还存在的话)。iptables规则文件,放到/etc/network/if-pre-up.d/目录下,这样网络接口每次启动时都会自动加载。上面这些方法,本质上是基于IP地址和端口来做连接的“数量控制”。如果业务场景更复杂——比如需要根据应用层协议、用户会话状态来做动态限制——那可能就要借助其他工具或者编写脚本了。不过对于大多数常规场景,iptables这套方案已经足够实用。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8