File tree 1 file changed +4
-4
lines changed
1 file changed +4
-4
lines changed Original file line number Diff line number Diff line change 10
10
* 使用 Cgroups 等方法,为进程设置资源限制,避免个别进程消耗过多的CPU。
11
11
* 为核心应用程序设置更高的优先级,减少低优先级任务的影响。
12
12
13
- ####内存优化
13
+ #### 内存优化
14
14
* 禁止Swap
15
15
* 使用 Cgroups 等方法,为进程设置内存限制
16
16
* 核心应用,还应该降低 oom_score,避免被OOM杀死
20
20
* 选择合适的I/O调度算法,SSD和虚拟机磁盘使用Noop,数据库应用使用deadline算法
21
21
* 优化文件系统和磁盘的缓存和缓冲区
22
22
23
- ####网络优化
23
+ #### 网络优化
24
24
##### 内核资源和网络协议
25
25
* 增大套接字缓冲区、连接跟踪表、最大半连接数、最大文件描述符数、本地端口范围等内核资源配额
26
26
* 减少TIMEOUT超时时间、SYN+ACK 重传数、Keepalive 探测时间等异常处理参数
27
27
* 开启端口复用、反向地址校验,并调整 MTU 大小等降低内核的负担
28
28
29
- #####反向地址校验
29
+ ##### 反向地址校验
30
30
* 就是在一个网卡收到数据包后,把源地址和目标地址对调后查找路由出口,从而得到反身后路由出口。然后根据反向路由出口进行过滤。
31
31
* 当rp_filter的值为1时,要求反向路由的出口必须与数据包的入口网卡是同一块,否则就会丢弃数据包。
32
32
* 当rp_filter的值为2时,要求反向路由必须是可达的,如果反路由不可达,则会丢弃数据包。
33
33
34
- ######作用
34
+ ###### 作用
35
35
* 减少DDoS攻击
36
36
校验数据包的反向路径,如果反向路径不合适,则直接丢弃数据包,避免过多的无效连接消耗系统资源。
37
37
* 防止IP Spoofing
You can’t perform that action at this time.
0 commit comments