首页 | 资讯动态 | linux基础 | 系统管理 | 网络管理 | 编程开发 | linux数据库 | 服务器技术 | linux相关 | linux认证 | 嵌入式 | 下载中心 | 专题 | linux招聘 | HR | 镜像
OKLinux中文技术站
·设为首页
·加入收藏
·联系我们
系统管理: 中文环境 系统管理 桌面应用 内核技术 | Linux基础: 基础入门 安装配置 常用命令 经验技巧 软件应用 | Linux数据库: Mysql Postgre Oracle DB2 Sybase other
网络管理: 网络安全 网络应用 Linux服务器 环境配置 黑客安全 | 编程开发: PHP CC++ Python Perl Shell 嵌入式开发 java jsp | PHP技术: PHP基础 PHP技巧 PHP应用 PHP文摘
搜索中心 Linux招聘 Linux专题 Apache | Linux相关: 硬件相关 Linux解决方案 Linux认证 企业应用 其它Unix | 相关下载: 资料下载 参考手册 开发工具 服务器类 软路由 其它
 技术搜索:
会员中心 注册会员 高级搜索  
  → 当前位置:首页>系统管理>桌面应用>正文

通过对TOS的优化提高防火墙性能

http://www.oklinux.cn  2003-01-01  LinuxAid  牛牛爱猪猪   会员收藏  游客收藏  【 】 
您查看的文章来源于http://www.oklinux.cn

摘要

本文讲述了如何通过对TOS的优化来提高防火墙的整体性能

为了让Iptables对封包过滤规则更有效率,我们可以通过加载ipt_TOS模块来对各种类型的传输协议来做优化处理,从而来提高整体的性能,而针对ipchains我们可以通过其-t参数来做。IP地址包大家都知道是各种封包的基础,而在IP地址封包的标头(header)的TOS(type-of-service)字段里面,则可以设置处理封包的执行效率。

IP地址封包标头的TOs字段由8位组成,可以由一个十六进制描述,在这8位里,前3位舍弃不用,最后一位固定是0,中间的四个位分别来控制封包的:最小延时,最大处理量,最大可靠度和最小花费。这四个位只有一位是1。如果用十六进制来描述这四种状态的话,分别是0x10,0x08,0x04,0x02。如果四个位都是0,则表示正常运行,不做封包的特殊处理。

不同的传输协议在封包的传输上由其不同的特性,比如telnet,http类型封包需要最小延迟控制;ftp类型封包需要最小延迟与最大处理量控制;snmp类型封包需要最大可靠度,而icmp则不需要做任何控制。为了让封包的传递能得到优化,当设置防火墙规则时,可以使用iptables的参数tos来对IP地址封包头的TOS字段做设置,以得到最佳的传输品质。

iptables中为在-j TOS --set-tos 后面接你想要的优化方式(参照iptables -j TOS -h),而在Ipchains中则是在-t后面接十六进制码,第一个十六进制码会与IP地址封包头的TOS字段做AND运算,其处理结果会与参数-t后的第二个十六进制码再做XOR运算,最后处理结果则写入IP地址封包头的TOS字段,用来控制封包传输优化.因此,如果要控制封包传输:最小延时,最大处理量,最大可靠度和最小花费等,则可以使用Ipchains -t 设置如下:

1.最小延迟:ipchains -t 0x01 0x10

2.最大处理量:ipchains -t 0x01 0x8

3.最大可靠度:ipchains -t 0x01 0x4

4.最小花费:ipchains -t 0x01 0x02

而iptables的设置则简单一些直接用iptables -j TOS -h里面得到的数字值

比如我要优化telnet的TOS我可以用一下语句来进行

iptables -A PREROUTING -t mangle -p tcp --dport 
telnet -j TOS --set-tos Minimize-Delay

而在ipchains中我可以这样:

ipchains -A output -p tcp -d 0.0.0.0/0 telnet -t 0x01 0x10

以上两个语句执行的效果是等同的.

以下是iptables -j TOS -h 后得到的帮助中的可以使用的数字值

TOS target v1.2.7a options:
  --set-tos value Set Type of Service field to one of the
                            following numeric or descriptive values:
                                Minimize-Delay 16 (0x10)
                                Maximize-Throughput 8 (0x08)
                                Maximize-Reliability 4 (0x04)
                                Minimize-Cost 2 (0x02)
                                Normal-Service 0 (0x00)

大家可以在初始化防火墙且尚未设置防火墙规则时,先为各种类型封包设置最佳处理模式,以下的两组语句针对不同的两种情况:

1.针对使用iptables的朋友
iptables -A PREROUTING -t mangle -p tcp --dport telnet \
-j TOS --set-tos Minimize-Delay
iptables -A PREROUTING -t mangle -p tcp --dport ftp -j TOS \
--set-tos Minimize-Delay
iptables -A PREROUTING -t mangle -p tcp --dport ftp-data -j \
TOS --set-tos Maximize-Throughput
iptables -A PREROUTING -t mangle -p tcp --dport www -j TOS \
--set-tos Minimize-Delay
iptables -A PREROUTING -t mangle -p tcp --dport smtp -j TOS \
--set-tos Maximize-Throughput
iptables -A PREROUTING -t mangle -p tcp --dport domain -j TOS \
--set-tos Maximize-Throughput
iptables -A PREROUTING -t mangle -p udp --dport domain -j TOS \
--set-tos Minimize-Delay
iptables -A PREROUTING -t mangle -p tcp --dport pop3 -j TOS \
--set-tos Minimize-Cost

2.针对使用ipchains的朋友

ipchains -A output -p tcp -d 0.0.0.0/0 telnet -t 0x01 0x10
ipchains -A output -p tcp -d 0.0.0.0/0 ftp -t 0x01 0x10
ipchains -A output -p tcp -d 0.0.0.0/0 ftp-data -t 0x01 0x08
ipchains -A output -p tcp -d 0.0.0.0/0 www -t 0x01 0x10
ipchains -A output -p tcp -d 0.0.0.0/0 smtp -t 0x01 0x08
ipchains -A output -p tcp -d 0.0.0.0/0 dns -t 0x01 0x08
ipchains -A output -p udp -d 0.0.0.0/0 dns -t 0x01 0x10
ipchains -A output -p tcp -d 0.0.0.0/0 pop3 -t 0x01 0x02

希望可以借小弟的拙文让大家可以灵活的运用在日常的工作中,谢谢!

(责任编辑:战莹)


上一篇:搭建Linux平台上的网络音乐服务器   下一篇:通过并行提高Linux系统引导速度

收藏于收藏夹】 【评论】 【推荐】 【打印】 【关闭
相关文档
·通过并行提高Linux系统引导速度
·搭建Linux平台上的网络音乐服务器
·如何实现Linux下文档快速排版
·用好Linux音频播放器—XMMS
·使用Kuickshow打造Linux下的电子像册
·应用Linux下两种中文输入法
·应用 Xine 播放VCD和DVD的技巧
·用RipperX轻松制作MP3
·OpenOffice中样式的使用
·在Linux上建立LDAP服务器(一)
·用RedOffice进行幻灯片实时修改
·如何实现在Linux下播放流媒体
·使用Linux备份Windows
·教你如何使用GIMP处理数码照片
·Linux下打出精彩无限
·让Red Hat9.0与XP组成双系统
发表评论
密码: 匿名评论
评论内容:

(不超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规)
 
  最新文档
·Aurorae: KDE 4 新的窗口边框主题引擎
·Google Chrome 主题库
·Bespin-被KDE4遗忘的主题
·10 套不错的 GNOME 主题
·无人值守安装Linux系统
·巧妙管理Linux服务器存储空间
·值得期待的Fedora 11操作系统新特性简
·面对CSS跨站攻击 IE与FireFox态度不一
·网友分享:在Linux系统上玩转磁盘阵列
·Ubuntu系统技巧之登录时查看“每日一句
·专家观点:Linux系统管理学习路线图
·开源办公软件 KOffice 2.0 Beta 7 发布
  阅读排行
·linux无线网卡设置与安装
·Ubuntu多媒体播放器的安装与配置
·VNCServer 配置 及Vncview的使用
·用新型D-BUS与Linux桌面应用程序通讯
·与微软相媲美! Ubuntu v8.04组图欣赏
·10 套不错的 GNOME 主题
·如何安装和使用wine
·菜鸟也疯狂:Linux桌面应用全攻略
·2008年Linux的25个顶级游戏
·安装Sony VAIO和HP Pavilion本本内置摄
·Linux高手过招:量身定制Linux桌面
·10套优秀的 Linux 图标 美化你的 Linux
·linux虚拟光驱介绍
·U盘Linux的制作
·引导装入工具Grub入门到精通
网摘收藏: