优化网络配置:PF工具的实用指南
规则优化
在网络配置中,规则优化是提升性能的重要环节。可以将规则合并到表中,典型的规则到表的优化是基于相同的标准(除源地址和/或目标地址外)进行通过、重定向或阻止的规则。同时,改变规则的顺序也能提高性能。
例如,有宏定义 tcp_services = { ssh, www, https } ,结合规则 pass proto tcp from any to self port $tcp_services 。在规则集中还有另一个规则 pass proto tcp from any to self port ssh ,显然第二个规则是第一个规则的子集,它们可以合并为一个规则。
当 ruleset-optimization 设置为 profile 时,优化器会根据网络流量分析已加载的规则集,以确定快速规则的最佳顺序。也可以使用 pfctl 从命令行设置优化选项的值,如:
$ sudo pfctl -o basic
此命令以基本模式启用规则集优化。不过,由于优化可能会删除或重新排序规则,一些统计信息(主要是每个规则的评估次数)的含义可能会以难以预测的方式改变,但在大多数情况下,这种影响可以忽略不计。
优化选项
优化选项指定了状态超时处理的配置文件,可能的值包括 normal 、 high-laten
超级会员免费看
订阅专栏 解锁全文
13

被折叠的 条评论
为什么被折叠?



