datocp
2015-12-06 13:27:14 +08:00
没用过其它用途,就像 IBM 的广告 服务器上一个小小不起眼的文件 都可能被全世界下载瘫痪。
iptables -P INPUT DROP
iptables -P FORWARD ACCEPT
iptables -P OUTPUT ACCEPT
以前以为这种只允许结构的防火墙,而且连接采用了证书认证,后来才发现只要有心破流量的话(上次不是讨论那 s 采用 iptables 计数), iptables 是仍然会不断产生数据包的。现在干脆做个 OUTPUT 方向 40Gbytes 的限制,每天用光 40Gbytes 就挂起。 kvm 环境还蛮好的可以根据 ip 做 tc 限流,单 ip 限制 500kb/s ,每天用光 2Gbytes 就挂起。
-P OUTPUT ACCEPT
-A OUTPUT -j quota40g
-N quota40g
-A quota40g -m quota --quota 42949672960 -j RETURN
-A quota40g -j DROP