强烈建议将nginx防火墙封锁的IP,禁止所有协议。
1、现在的情况是被防火墙封锁的IP,只是由nginx返回了错误代码,tcp、icmp、udp之类的都是正常响应,虽然减少了一些资源占用,但是遇到较大的CC攻击,会占用非常高的tcp连接,导致响应异常。
2、之前发过一贴,你们的回复是封锁的IP已经加到ipset了,但实际测试几台centos 7服务器,都只是在nginx封锁,服务器依然接受tcp连接、依然可以ping通服务器。在centos 7系统上,应该使用firewalld的ipset,而不是现在的ipset + iptables ,在实际测试中firewalld下的ipset是有效的。
|
|