新聞中心
近年來,隨著企業(yè)越來越多地使用云計(jì)算、虛擬化和容器化技術(shù),Linux操作系統(tǒng)已成為更受歡迎的選擇之一。然而,在網(wǎng)絡(luò)流量很高的環(huán)境下,Linux TCP協(xié)議的默認(rèn)設(shè)置可能阻礙網(wǎng)絡(luò)性能。為了解決這個(gè)問題,可以對(duì)Linux系統(tǒng)參數(shù)進(jìn)行調(diào)整,從而優(yōu)化TCP性能,提高網(wǎng)絡(luò)吞吐量和性能穩(wěn)定性。在本文中,將介紹如何通過對(duì)Tcp參數(shù)進(jìn)行調(diào)整來優(yōu)化你的Linux TCP。

站在用戶的角度思考問題,與客戶深入溝通,找到饒陽網(wǎng)站設(shè)計(jì)與饒陽網(wǎng)站推廣的解決方案,憑借多年的經(jīng)驗(yàn),讓設(shè)計(jì)與互聯(lián)網(wǎng)技術(shù)結(jié)合,創(chuàng)造個(gè)性化、用戶體驗(yàn)好的作品,建站類型包括:成都網(wǎng)站設(shè)計(jì)、做網(wǎng)站、企業(yè)官網(wǎng)、英文網(wǎng)站、手機(jī)端網(wǎng)站、網(wǎng)站推廣、域名與空間、網(wǎng)站空間、企業(yè)郵箱。業(yè)務(wù)覆蓋饒陽地區(qū)。
優(yōu)化TCP Keepalive參數(shù)
TCP Keepalive機(jī)制旨在檢測(cè)連接的健康狀況。如果一段時(shí)間沒有數(shù)據(jù)傳輸,則TCP會(huì)發(fā)送一個(gè)Keepalive消息到另一端。如果在一段時(shí)間內(nèi)沒有收到響應(yīng),則會(huì)認(rèn)為連接已經(jīng)中斷。默認(rèn)情況下,Linux系統(tǒng)在7200秒沒有數(shù)據(jù)傳輸時(shí)發(fā)送Keepalive消息。這個(gè)時(shí)間可能會(huì)導(dǎo)致管道大小成為一個(gè)瓶頸,從而影響性能和吞吐量。
你可以調(diào)整TCP Keepalive參數(shù)來解決這個(gè)問題。例如,減少Keepalive活動(dòng)時(shí)間可以讓系統(tǒng)更快地檢測(cè)連接是否正常。以下是如何修改keepalive的參數(shù):
打開終端進(jìn)入命令行環(huán)境,輸入以下命令查看當(dāng)前的TCP Keepalive參數(shù)值:
“`$ cat /proc/sys/net/ipv4/tcp_keepalive_time
7200
“`
通過編輯/sys/net/ipv4/tcp_keepalive_time文件,將此值減少到更適合您網(wǎng)絡(luò)的時(shí)間窗口,例如1000秒。輸入以下命令:
“` $ sudo nano /etc/sysctl.conf
net.ipv4.tcp_keepalive_time = 1000
“`
你可以在/etc/sysctl.conf文件中設(shè)置不同的keepalive參數(shù)值,保存更改后,輸入以下命令使它們生效:
“`$ sudo sysctl -p
需要注意的是,在修改TCP Keepalive參數(shù)之前,需要先了解網(wǎng)絡(luò)延遲和測(cè)量TCP連接健康狀況的方法。
通過增加TCP窗口大小優(yōu)化TCP性能
TCP窗口大小指的是可以發(fā)送的未確認(rèn)數(shù)據(jù)量。TCP窗口越大,則可以發(fā)送更多的數(shù)據(jù),從而提高網(wǎng)絡(luò)吞吐量。默認(rèn)情況下,Linux系統(tǒng)在更大窗口大小是65535字節(jié)(64K),這可能會(huì)限制網(wǎng)絡(luò)吞吐量,特別是在高速網(wǎng)絡(luò)傳輸中。
可以通過增加TCP窗口大小來優(yōu)化TCP性能。以下是如何修改TCP窗口大?。?/p>
打開終端進(jìn)入命令行環(huán)境,輸入以下命令查看當(dāng)前的TCP窗口參數(shù)值:
“`
$ cat /proc/sys/net/ipv4/tcp_rmem
4096 87380 67108864
$ cat /proc/sys/net/ipv4/tcp_wmem
4096 16384 67108864
“`
tcp_rmem參數(shù)表示Linux系統(tǒng)的TCP接收緩沖區(qū)的大小。tcp_wmem參數(shù)表示Linux系統(tǒng)的TCP發(fā)送緩沖區(qū)的大小。您可以將這些緩沖區(qū)的大小增加到更大值,以便支持更大的TCP窗口。以下是如何修改tcp_rmem和tcp_wmem的值:
“`$ sudo nano /etc/sysctl.conf
net.ipv4.tcp_rmem = 1024000 1024000 1024000
net.ipv4.tcp_wmem = 1024000 1024000 1024000
“`
你可以設(shè)置不同的tcp_rmem和tcp_wmem值,存儲(chǔ)更改后,輸入以下命令使它們生效:
“`$ sudo sysctl -p
“`
但是,調(diào)整TCP窗口大小有其限制,因?yàn)榇翱谶^大可能會(huì)導(dǎo)致其他問題,例如內(nèi)存使用過多。因此,更好在調(diào)整TCP窗口大小時(shí)找到一個(gè)平衡點(diǎn),以便不會(huì)影響系統(tǒng)的穩(wěn)定性。
優(yōu)化TCP隊(duì)列大小
TCP隊(duì)列大小指的是已排隊(duì)但尚未傳輸?shù)臄?shù)據(jù)包數(shù)量。默認(rèn)情況下,Linux TCP隊(duì)列大小是1000個(gè)數(shù)據(jù)包。但是,這可能會(huì)導(dǎo)致在網(wǎng)絡(luò)負(fù)載較高的情況下出現(xiàn)網(wǎng)絡(luò)擁堵,從而影響性能、吞吐量和網(wǎng)絡(luò)穩(wěn)定性。
調(diào)整TCP隊(duì)列大小來優(yōu)化TCP性能具有重要意義。以下是如何修改TCP隊(duì)列大?。?/p>
打開終端進(jìn)入命令行環(huán)境,輸入以下命令查看當(dāng)前的TCP隊(duì)列大?。?/p>
“`
$ cat /proc/sys/net/ipv4/tcp_max_syn_backlog
1024
$ cat /proc/sys/net/core/netdev_max_backlog
1000
“`
tcp_max_syn_backlog參數(shù)是TCP同步隊(duì)列的更大大小,netdev_max_backlog參數(shù)是網(wǎng)絡(luò)設(shè)備隊(duì)列的更大大小。
您可以將這些參數(shù)的大小增加到更大值,以便提高TCP隊(duì)列的大小和網(wǎng)絡(luò)性能。以下是如何修改它們的值:
“`$ sudo nano /etc/sysctl.conf
net.ipv4.tcp_max_syn_backlog = 4096
net.core.netdev_max_backlog = 10000
“`
你可以設(shè)置不同的TCP隊(duì)列大小,并在存儲(chǔ)更改后,輸入以下命令使它們生效:
“`$ sudo sysctl -p
“`
調(diào)整TCP時(shí)間戳
TCP時(shí)間戳是為了提高網(wǎng)絡(luò)性能而引入的一個(gè)機(jī)制,可以幫助在高速網(wǎng)絡(luò)中同時(shí)傳輸多個(gè)數(shù)據(jù)包。在默認(rèn)情況下,Linux使用TCP時(shí)間戳。但是,您可以調(diào)整TCP時(shí)間戳的參數(shù)值,以支持更大的網(wǎng)絡(luò)吞吐量。
以下是如何更改TCP時(shí)間戳的參數(shù)值:
“`$ sudo nano /etc/sysctl.conf
net.ipv4.tcp_timestamps = 0
“`
通過將net.ipv4.tcp_timestamps參數(shù)的值更改為0,可以禁用TCP時(shí)間戳。
Linux TCP協(xié)議默認(rèn)設(shè)置可能會(huì)阻礙網(wǎng)絡(luò)性能,因此可以對(duì)系統(tǒng)參數(shù)進(jìn)行調(diào)整來優(yōu)化TCP性能,提高網(wǎng)絡(luò)吞吐量和性能穩(wěn)定性。本文介紹了如何通過調(diào)整TCP Keepalive參數(shù),增加TCP窗口大小、調(diào)整TCP隊(duì)列大小以及調(diào)整TCP時(shí)間戳參數(shù)值來優(yōu)化Linux TCP性能。這些優(yōu)化措施有助于提高網(wǎng)絡(luò)性能,并改善Linux系統(tǒng)的性能穩(wěn)定性。
成都網(wǎng)站建設(shè)公司-創(chuàng)新互聯(lián)為您提供網(wǎng)站建設(shè)、網(wǎng)站制作、網(wǎng)頁設(shè)計(jì)及定制高端網(wǎng)站建設(shè)服務(wù)!
linux中的網(wǎng)絡(luò)配置。
Linux系統(tǒng)最簡(jiǎn)單的靜態(tài)網(wǎng)絡(luò)滲備掘碼配叢散毀置
一.安裝和配置網(wǎng)絡(luò)設(shè)備
在安裝linux時(shí),如果你有網(wǎng)卡,安裝程序?qū)?huì)提示你給出tcp/ip網(wǎng)絡(luò)的配置參數(shù),如本機(jī)的 ip地址,缺省網(wǎng)關(guān)的ip地址,DNS的ip地址等等.根據(jù)這些配置參數(shù),安裝程序?qū)?huì)自動(dòng)把網(wǎng)卡(linux系統(tǒng)首先要支持)驅(qū)動(dòng)程序編譯到內(nèi)核中去.但是我們一定要了解加載網(wǎng)卡驅(qū)動(dòng)程序的過程,那么在以后改變網(wǎng)卡,使用多個(gè)網(wǎng)卡的時(shí)候我們就會(huì)很容易的操作.網(wǎng)卡的驅(qū)動(dòng)程序是作為模塊加載到內(nèi)核中去的,所有l(wèi)inux支持的網(wǎng)卡驅(qū)動(dòng)程序都是存放在目錄/lib/modules/(linux版本號(hào))/net/ ,例如inter的82559系列10/100M自適應(yīng)的引導(dǎo)網(wǎng)卡的驅(qū)動(dòng)程序是eepro100.o,3COM的3C509 ISA網(wǎng)卡的驅(qū)動(dòng)程序是3C509.o,DLINK的pci 10網(wǎng)卡的驅(qū)動(dòng)程序是via-rhine.o,NE2023兼容性網(wǎng)卡的驅(qū)動(dòng)程序是ne2k-pci.o和ne.o.在了解了這些基本的驅(qū)動(dòng)程序之后,我們就可以通過修改模塊配置文件來更換網(wǎng)卡或者增加網(wǎng)卡.
1. 修改/etc/conf.modules 文件
這個(gè)配置文件是加載模塊的重要參數(shù)文件,大家先看一個(gè)范例文件
#/etc/conf.modules
alias eth0 eepro100
alias eth1 eepro100
這個(gè)文件是一個(gè)裝有兩塊inter 82559系列網(wǎng)卡的linux系統(tǒng)中的conf.modules中的內(nèi)容.alias命令表明以太口(如eth0)所具有的驅(qū)動(dòng)程序的名稱,alias eth0 eepro100說明在零號(hào)以太網(wǎng)口所要加載的驅(qū)動(dòng)程序是eepro100.o.那么在使用命令 modprobe eth0的時(shí)候,系統(tǒng)將自動(dòng)將eepro100.o加載到內(nèi)核中.對(duì)于pci的網(wǎng)卡來說,由于系統(tǒng)會(huì)自動(dòng)找到網(wǎng)卡的io地址和中斷號(hào),所以沒有必要在conf.modules中使用選項(xiàng)options來指定網(wǎng)卡的io地址判孫和中斷號(hào).但是對(duì)應(yīng)于ISA網(wǎng)卡,則必須要在conf.modules中指定硬件的io地址或中斷號(hào), 如下所示,表明了一塊NE的ISA網(wǎng)卡的conf.modules文件.
alias eth0 ne
options ne io=0x300 irq=5
在修改完conf.modules文件之后,就可以使用命令來加載模塊,例如要插入inter的第二塊網(wǎng)卡:
#inod /lib/modules/2.2.14/net/eepro100.o
這樣就可以在以太口加載模塊eepro100.o.同時(shí),還可以使用命令來查看當(dāng)前加載的模塊信息:
# lod
Module Size Used by
eepro(autoclean)
返回結(jié)果的含義是當(dāng)前加載的模塊是eepro100,大小是15652個(gè)字節(jié),使用掘巧鏈者兩個(gè),方式是自動(dòng)清除.
2. 修改/etc/lilo.conf文件
在一些比較新的linux版本中,由于操作系統(tǒng)自動(dòng)檢測(cè)所有相關(guān)的硬件,所以此時(shí)不必修改/etc/lilo.conf文件.但是對(duì)于ISA網(wǎng)卡和老的版本,為了在系統(tǒng)初始化中對(duì)新加的網(wǎng)卡進(jìn)行初始化,可以修改lilo.conf文件.在/etc/lilo.conf文件中增加如下命令:
append=”ether=5,0×240,eth0 ether=7,0×300,eth1″
這條命令的含義是eth0的io地址是0x240,中斷是5,eth1的io地址是0x300,中斷是7.
實(shí)際上,這條語句來自在系統(tǒng)引導(dǎo)影像文件時(shí)傳遞的參數(shù),
LILO: linux ether=5,0×240,eth0 ether=7,0×300,eth1
這種方法也同樣能夠使linux系統(tǒng)配置好兩個(gè)網(wǎng)卡.類似的,在使用三個(gè)以上網(wǎng)卡的時(shí)候,也可以依照同樣的方法.
在配置好網(wǎng)卡之后,就應(yīng)該配置TCP/IP的參數(shù),在一般情況下,在安裝linux系統(tǒng)的同時(shí)就會(huì)提示你配置網(wǎng)絡(luò)參數(shù).但是之后如果我們想要修改網(wǎng)絡(luò)設(shè)置,可以使用如下的命令:
#ifconfig eth0 A.B.C.D netmask E.F.G.H
A.B.C.D 是eth0的IP地址,E.F.G.H是網(wǎng)絡(luò)掩碼.
其實(shí),在linux系統(tǒng)中我們可以給一塊網(wǎng)卡設(shè)置多個(gè)ip地寬稿址,例如下面的命令:
#ifconfig eth0:1 202.112.11.218 netmask 255.255.255.192
然后,使用命令#ifconfig -a 就可以看到所有的網(wǎng)絡(luò)接口的界面:
eth0 Link encap:Ethernet HWaddr 00:90:27:58:AF:1A
inet addr:202.112.13.204 Bcast:202.112.13.255 Mask:255.255.255.192
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:errors:0 dropped:0 overruns:0 frame:2
TX packets:errors:0 dropped:0 overruns:0 carrier:0
collisions:txqueuelen:100
Interrupt:10 Base address:0xc000
eth0:1 Link encap:Ethernet HWaddr 00:90:27:58:AF:1A
inet addr:202.112.11.218 Bcast:202.112.11.255 Mask:255.255.255.192
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
Interrupt:10 Base address:0xc000
lo Link encap:Local Loopback
inet addr:127.0.0.1 Mask:255.0.0.0
UP LOOPBACK RUNNING MTU:3924 Metric:1
RX packets:2023 errors:0 dropped:0 overruns:0 frame:0
TX packets:2023 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:0
我們看到網(wǎng)絡(luò)接口有三個(gè),eth0 , eth0:1,lo,eth0是真實(shí)的以太網(wǎng)絡(luò)接口,eth0:1和eth0是同一塊網(wǎng)卡,只不過綁定了另外的一個(gè)地址,lo是會(huì)送地址。eth0和eth0:1可以使用不同網(wǎng)段的ip地址,這在同一個(gè)物理網(wǎng)段卻使用不同的網(wǎng)絡(luò)地址的時(shí)候十分有用。
另外,網(wǎng)卡有一種模式是混雜模式(prosimc),在這個(gè)模式下,網(wǎng)卡將會(huì)接收網(wǎng)絡(luò)中所有的數(shù)據(jù)包,一些linux下的網(wǎng)絡(luò)監(jiān)聽工具例如tcpdump,snort等等都是把網(wǎng)卡設(shè)置為混雜模式.
ifconfig命令可以在本次運(yùn)行的時(shí)間內(nèi)改變網(wǎng)卡的ip地址,但是如果系統(tǒng)重新啟動(dòng),linux仍然按照原來的默認(rèn)的設(shè)置啟動(dòng)網(wǎng)絡(luò)接口。這時(shí)候,可以使用netconfig或netconf命令來重新設(shè)置默認(rèn)網(wǎng)絡(luò)參數(shù)。netconfig 命令是重新配置基本的tcp/ip參數(shù),參數(shù)包括是否配置為動(dòng)態(tài)獲得ip地址(dhcpd和bootp),網(wǎng)卡的ip地址,網(wǎng)絡(luò)掩碼,缺省網(wǎng)關(guān)和首選的域名服務(wù)器地址。netconf命令可以詳細(xì)的配置所有網(wǎng)絡(luò)的參數(shù),分為客戶端任務(wù),服務(wù)器端任務(wù)和其他的配置三個(gè)部分,在客戶端的配置中,主要包括基本主機(jī)的配置(主機(jī)名,有效域名,網(wǎng)絡(luò)別名,對(duì)應(yīng)相應(yīng)網(wǎng)卡的ip地址,網(wǎng)絡(luò)掩碼,網(wǎng)絡(luò)設(shè)備名,網(wǎng)絡(luò)設(shè)備的內(nèi)核驅(qū)動(dòng)程序),DNS地址配置,缺省網(wǎng)關(guān)的地址配置,NIS地址配置,ipx接口配置,ppp/slip的配置等等。在服務(wù)器端配置中,主要包括NFS的配置,DNS的配置,ApacheWebServer配置,Samba的配置和Wu-ftpd的配置。在其他的配置選項(xiàng)中,一個(gè)是關(guān)于/etc/hosts文件中的主機(jī)配置,一個(gè)是關(guān)于/etc/networks文件中的網(wǎng)絡(luò)配置信息,最后是關(guān)于使用linuxconf配置的信息。
在linuxconf命令下,同樣也可以配置網(wǎng)絡(luò)信息,但是大家可以發(fā)現(xiàn),linuxconf程序是調(diào)用netconf來進(jìn)行網(wǎng)絡(luò)配置的。
另外,在/etc/sysconfig/network-scripts目錄下存放著系統(tǒng)關(guān)于網(wǎng)絡(luò)的配置文件,范例如下:
:
ifcfg-eth0* ifdown-post* ifup-aliases* ifup-ppp*
ifcfg-eth1* ifdown-ppp* ifup-ipx* ifup-routes*
ifcfg-lo* ifdown-sl* ifup-plip* ifup-sl*
ifdown@ ifup@ ifup-post* network-functions
ifcfg-eth0是以太口eth0的配置信息,它的內(nèi)容如下:
DEVICE=”eth0″ /*指明網(wǎng)絡(luò)設(shè)備名稱*/
IPADDR=”202.112.13.204″ /*指明網(wǎng)絡(luò)設(shè)備的ip地址*/
NETMASK=”255.255.255.192″ /*指明網(wǎng)絡(luò)掩碼*/
NETWORK=202.112.13.192 /*指明網(wǎng)絡(luò)地址*/
BROADCAST=202.112.13.255 /*指明廣播地址*/
ONBOOT=”yes” /*指明在系統(tǒng)啟動(dòng)時(shí)是否激活網(wǎng)卡*/
BOOTPROTO=”none” /*指明是否使用bootp協(xié)議*/
所以,我們也可以修改這個(gè)文件來進(jìn)行l(wèi)inux下網(wǎng)絡(luò)參數(shù)的改變。
二 網(wǎng)絡(luò)服務(wù)的配置
在這一部分,我們并不是詳細(xì)的介紹具體的網(wǎng)絡(luò)服務(wù)器(DNS,FTP,WWW,SENDMAIL)的配置(那將是巨大的篇幅),而是介紹一下與linux網(wǎng)絡(luò)服務(wù)的配置相關(guān)的文件.
1. LILO的配置文件
在linux系統(tǒng)中,有一個(gè)系統(tǒng)引導(dǎo)程序,那就是lilo(linux loadin),利用lilo可以實(shí)現(xiàn)多操作系統(tǒng)的選擇啟動(dòng).它的配置文件是/etc/lilo.conf.在這個(gè)配置文件中,lilo的配置參數(shù)主要分為兩個(gè)部分,一個(gè)是全局配置參數(shù),包括設(shè)置啟動(dòng)設(shè)備等等.另一個(gè)是局部配置參數(shù),包括每個(gè)引導(dǎo)影像文件的配置參數(shù).在這里我就不詳細(xì)介紹每個(gè)參數(shù),特別的僅僅說明兩個(gè)重要的參數(shù):password和restricted選項(xiàng),password選項(xiàng)為每個(gè)引導(dǎo)的影像文件加入口令保護(hù).
我們都知道,在linux系統(tǒng)中有一個(gè)運(yùn)行模式是單用戶模式,在這個(gè)模式下,用戶是以超級(jí)用戶的身份登錄到linux系統(tǒng)中.人們可以通過在lilo引導(dǎo)的時(shí)候加入?yún)?shù)(linux single 或linux init 0)就可以不需要口令直接進(jìn)入單用戶模式的超級(jí)用戶環(huán)境中,這將是十分危險(xiǎn)的.所以在lilo.conf中增加了password的配置選項(xiàng)來為每個(gè)影像文件增加口令保護(hù).
你可以在全局模式中使用password選項(xiàng)(對(duì)所有影像文件都加入相同的口令),或者為每個(gè)單獨(dú)的影像文件加入口令.這樣一來,在每次系統(tǒng)啟動(dòng)時(shí),都會(huì)要求用戶輸入口令.也許你覺得每次都要輸入口令很麻煩,可以使用restricted選項(xiàng),它可以使lilo僅僅在linux啟動(dòng)時(shí)輸入了參數(shù)(例如 linux single)的時(shí)候才會(huì)檢驗(yàn)密碼.這兩個(gè)選項(xiàng)可以極大的增加系統(tǒng)的安全性,建議在lilo.conf文件中設(shè)置它們.
由于password在/etc/lilo.conf文件是以明文存放的,所以必須要將/etc/lilo.conf文件的屬性改為僅僅root可讀(0400).
另外,在lilo的早期版本中,存在著引導(dǎo)扇區(qū)必須存放到前1024柱面的限制,在lilo的2.51版本中已經(jīng)突破了這個(gè)限制,同時(shí)引導(dǎo)界面也變成了圖形界面更加直觀.將最新版本下載解壓后,使用命令make” 后,使用命令make install即可完成安裝.注意: 物理安全才是最基本的安全,即使在lilo.conf中增加了口令保護(hù),如果沒有物理安全,惡意闖入者可以使用啟動(dòng)軟盤啟動(dòng)linux系統(tǒng).
2. 域名服務(wù)的配置文件
(1)/etc/HOSTNAME 在這個(gè)文件中保存著linux系統(tǒng)的主機(jī)名和域名.范例文件
ice.xanet.edu.cn
這個(gè)文件表明了主機(jī)名ice,域名是xanet.edu.cn
(2)/etc/hosts和/etc/networks文件 在域名服務(wù)系統(tǒng)中,有著主機(jī)表機(jī)制,/etc/hosts和/etc/networks就是主機(jī)表發(fā)展而來在/etc/hosts中存放著你不需要DNS系統(tǒng)查詢而得的主機(jī)ip地址和主機(jī)名的對(duì)應(yīng),下面是一個(gè)范例文件:
# ip 地址 主機(jī)名 別名
127.0.0.1 localhosts loopback
202.117.1.13
www.xjtu.edu.cn
www
202.117.1.24 ftp.xjtu.edu.cn ftp
在/etc/networks 中,存放著網(wǎng)絡(luò)ip地址和網(wǎng)絡(luò)名稱的一一對(duì)應(yīng).它的文件格式和/etc/hosts是類似的
(3)/etc/resolv.conf 這個(gè)文件是DNS域名解析器的主要配置文件,它的格式十分簡(jiǎn)單,每一行由一個(gè)主關(guān)鍵字組成./etc/resolv.conf的關(guān)鍵字主要有:
domain 指明缺省的本地域名,
search 指明了一系列查找主機(jī)名的時(shí)候搜索的域名列表,
nameserver 指明了在進(jìn)行域名解析時(shí)域名服務(wù)器的ip地址.下面給出一個(gè)范例文件:
#/etc/resolv.conf
domain xjtu.edu.cn
search xjtu.edu.cn edu.cn
nameserver 202.117.0.20
nameserver 202.117.1.9
(4)/etc/host.conf 在系統(tǒng)中同時(shí)存在著DNS域名解析和/etc/hosts的主機(jī)表機(jī)制時(shí),由文件/etc/host.conf來說明了解析器的查詢順序.范例文件如下:
#/etc/host.conf
order hosts,bind #解析器查詢順序是文件/etc/hosts,然后是DNS
multi on #允許主機(jī)擁有多個(gè)ip地址
nospoof on #禁止ip地址欺騙
3. DHCP的配置文件
/etc/dhcpd.conf是DHCPD的配置文件,我們可以通過在/etc/dhcpd.conf文件中的配置來實(shí)現(xiàn)在局域網(wǎng)中動(dòng)態(tài)分配ip地址,一臺(tái)linux主機(jī)設(shè)置為dhcpd服務(wù)器,通過鑒別網(wǎng)卡的MAC地址來動(dòng)態(tài)的分配ip地址.范例文件如下:
option domain-name “chinapub.com”;
use-host-decl-names off;
subnet 210.27.48.0 netmask 255.255.255.192
{
filename “/tmp/image”;
host dial_server
{
hardware ethernet 00:02:b3:11:f2:30;
fixed-address 210.27.48.8;
filename “/tmp/image”;
}
}
在這個(gè)文件中,最主要的是通過設(shè)置的硬件地址來鑒別局域網(wǎng)中的主機(jī),并分配給它指定的ip地址,hardware ethernet 00:02:b3:11:f2:30指定要?jiǎng)討B(tài)分配ip的主機(jī)得網(wǎng)卡的MAC地址,fixed-address 210.27.48.8指定分配其ip地址。filename “/tmp/image”是通過tftp服務(wù),主機(jī)所要得到的影像文件,可以通過得到的影像文件來引導(dǎo)主機(jī)啟動(dòng)。
4. 超級(jí)守候進(jìn)程inetd的配置
在linux系統(tǒng)中有一個(gè)超級(jí)守候進(jìn)程inetd,inetd監(jiān)聽由文件/etc/services指定的服務(wù)的端口,inetd根據(jù)網(wǎng)絡(luò)連接請(qǐng)求,調(diào)用相應(yīng)的服務(wù)進(jìn)程來相應(yīng)請(qǐng)求.在這里有兩個(gè)文件十分重要,/etc/inetd.conf和/etc/services,文件/etc/services定義linu系統(tǒng)中所有服務(wù)的名稱,協(xié)議類型,服務(wù)的端口等等信息,/etc/inetd.conf是inetd的配置文件,由它來指定那些服務(wù)可以由inetd來監(jiān)聽,以及相應(yīng)的服務(wù)進(jìn)程的調(diào)用命令.首先介紹一下/etc/services文件,/etc/services文件是一個(gè)服務(wù)名和服務(wù)端口對(duì)應(yīng)的數(shù)據(jù)庫文件,如下面所示:/etc/services文件
(實(shí)際上,以上僅僅是/etc/services的一部分,限于篇幅沒有全部寫出)
在這個(gè)文件中,為了安全考慮,我們可以修改一些常用服務(wù)的端口地址,例如我們可以把telnet服務(wù)的端口地址改為52323,www的端口改為8080,ftp端口地址改為2121等等,這樣僅僅需要在應(yīng)用程序中修改相應(yīng)的端口即可.這樣可以提高系統(tǒng)的安全性.
/etc/inetd.conf文件是inetd的配置文件, 首先要了解一下linux服務(wù)器到底要提供哪些服務(wù)。一個(gè)很好的原則是” 禁止所有不需要的服務(wù)”,這樣黑客就少了一些攻擊系統(tǒng)的機(jī)會(huì)./etc/inetd.conf范例文件
大家看到的這個(gè)文件已經(jīng)修改過的文件,除了telnet 和ftp服務(wù),其他所有的服務(wù)都被禁止了.在修改了/etc/inetd.conf之后,使用命令kill -HUP (inetd的進(jìn)程號(hào)),使inetd重新讀取配置文件并重新啟動(dòng)即可.
5. ip route的配置
利用linux,一臺(tái)普通的微機(jī)也可以實(shí)現(xiàn)高性價(jià)比的路由器.首先讓我們了解一下linux的查看路由信息的命令:
# route -n
Kernel IP routing table
Destination Gateway Genmask Flags Metric Ref Use Iface
202.112.13.204 0.0.0.0 255.255.255.255 UHeth0
202.117.48.43 0.0.0.0 255.255.255.255 UHeth1
202.112.13..112.13..255.255.192 UGeth0
202.112.13.192 0.0.0.0 255.255.255.192 Ueth0
202.117.48.0 202.117.48.43 255.255.255.0 UGeth1
202.117.48.0 0.0.0.0 255.255.255.0 Ueth1
127.0.0.0 0.0.0.0 255.0.0.0 Ulo
0.0.0.0 202.117.48.1 0.0.0.0 UGeth1
命令netstat -r n 得到輸出結(jié)果和route -n是一樣的.它們操作的都是linux 內(nèi)核的路由表.
命令cat /proc/net/route的輸出結(jié)果是以十六進(jìn)制表示的路由表.
# cat /proc/net/route
Iface Destination Gateway Flags RefCnt Use Metric Mask
eth0 CC0D70CAFFFFFFF
eth1 2B3075CAFFFFFFF
eth0 C00D70CA CC0D70CAC0FFFFF
eth0 C00D70CAC0FFFFF
ethCA 2B3075CAFFFFF
ethCAFFFFF
loFF
eth075CA00000
通過計(jì)算可以知道,下面的這個(gè)路由表(十六進(jìn)制)和前面的路由表(十進(jìn)制)是一致的.
我們還可以通過命令route add (del )來操作路由表,增加和刪除路由信息.
除了上面的靜態(tài)路由,linux還可以通過routed來實(shí)現(xiàn)rip協(xié)議的動(dòng)態(tài)路由.我們只需要打開linux的路由轉(zhuǎn)發(fā)功能,在/proc/sys/net/ipv4/ip_forward文件中增加一個(gè)字符1.
三.網(wǎng)絡(luò)的安全設(shè)置
在這一部分,再次強(qiáng)調(diào)一定要修改/etc/inetd.conf,安全的策略是禁止所有不需要的服務(wù).除此之外,還有以下幾個(gè)文件和網(wǎng)絡(luò)安全相關(guān).
(1)./etc/ftpusers ftp服務(wù)是一個(gè)不太安全的服務(wù),所以/etc/ftpusers限定了不允許通過ftp訪問linux主機(jī)的用戶列表.當(dāng)一個(gè)ftp請(qǐng)求傳送到ftpd,ftpd首先檢查用戶名,如果用戶名在/etc/ftpusers中,則ftpd將不會(huì)允許該用戶繼續(xù)連接.范例文件如下:
# /etc/ftpusers – users not allowed to login via ftp
root
bin
daemon
adm
lp
sync
shutdown
halt
news
uucp
operator
games
nobody
nadmin
(2)/etc/securetty 在linux系統(tǒng)中,總共有六個(gè)終端控制臺(tái),我們可以在/etc/securetty中設(shè)置哪個(gè)終端允許root登錄,所有其他沒有寫入文件中的終端都不允許root登錄.范例文件如下:
# /etc/securetty – tty’s on which root is allowed to login
tty1
tty2
tty3
tty4
(3)tcpd的控制登錄文件/etc/hosts.allow和/etc/hosts.deny
在tcpd服務(wù)進(jìn)程中,通過在/etc/hosts.allow和/etc/hosts.deny中的訪問控制規(guī)則來控制外部對(duì)linux主機(jī)的訪問.它們的格式都是
service-list : hosts-list
服務(wù)進(jìn)程的名稱 : 主機(jī)列表 可選,當(dāng)規(guī)則滿足時(shí)的操作
在主機(jī)表中可以使用域名或ip地址,ALL表示匹配所有項(xiàng),EXCEPT表示除了某些項(xiàng), PARANOID表示當(dāng)ip地址和域名不匹配時(shí)(域名偽裝)匹配該項(xiàng).
范例文件如下:
#
# hosts.allow This file describes the names of the hosts which are
# allowed to use the local INET services, as decided
# by the ‘/usr/in/tcpd’ server.
#
ALL : 202.112.13.0/255.255.255.0
ftpd: 202.117.13.196
in.telnetd: 202.117.48.33
ALL : 127.0.0.1
在這個(gè)文件中,網(wǎng)段202.112.13.0/24可以訪問linux系統(tǒng)中所有的網(wǎng)絡(luò)服務(wù),主機(jī)202.117.13.196只能訪問ftpd服務(wù),主機(jī)202.117.48.33只能訪問telnetd服務(wù).本機(jī)自身可以訪問所有網(wǎng)絡(luò)服務(wù).
在/etc/hosts.deny文件中禁止所有其他情況:
#/etc/hosts.deny
ALL : DENY : spawn (/usr/bin/finger -lp @%h | /bin/mail -s “Port Denial noted in %d-%h” root)
在/etc/hosts.allow中,定義了在所有其他情況下,linux所應(yīng)該執(zhí)行的操作.spawn選項(xiàng)允許linux系統(tǒng)在匹配規(guī)則中執(zhí)行指定的shell命令,在我們的例子中,linux系統(tǒng)在發(fā)現(xiàn)無授權(quán)的訪問時(shí),將會(huì)發(fā)送給超級(jí)用戶一封主題是”Port Denial noted in %d-%h”的郵件,在這里,我們先要介紹一下allow和deny文件中的變量擴(kuò)展.
(4)/etc/issue和/etc/issue.net
在我們登錄linux系統(tǒng)中的時(shí)候,我們常??梢钥吹轿覀僱inux系統(tǒng)的版本號(hào)等敏感信息.在如今的網(wǎng)絡(luò)攻擊行為中,許多黑客首先要收集目標(biāo)系統(tǒng)的信息,版本號(hào)等就是十分重要的信息,所以在linux系統(tǒng)中一般要把這些信息隱藏起來./etc/issue和/etc/issue.net就是存放這些信息的文件.我們可以修改這些文件來隱藏版本信息.
另外,在每次linux重新啟動(dòng)的時(shí)候,都會(huì)在腳本/etc/rc.d/rc.local中再次覆蓋上面那兩個(gè)文件./etc/rc.d/rc.local文件的范例如下:
# This script will be executed *after* all the other init scripts.
# You can put your own initialization stuff in here if you don’t
# want to do the full Sys V style init stuff.
if ; then
R=$(cat /etc/redhat-release)
arch=$(uname -m)
a=”a”
case “_$arch” in
_a*) a=”an”;;
_i*) a=”an”;;
esac
NUMPROC=`egrep -c “^cpu+” /proc/stat`
if ; then
P=”$NUMPROC-processor ”
if ; then
a=”an”
else
a=”a”
fi
fi
# This will overwrite /etc/issue at every boot. So, make any changes you
# want to make to /etc/issue here or you will lose them when you reboot.
#echo “” > /etc/issue
#echo “$R” >> /etc/issue
# echo “Kernel $(uname -r) on $a $P$(uname -m)” >> /etc/issue
cp -f /etc/issue /etc/issue.net
echo >> /etc/issue
在文件中黑體的部分就是得到系統(tǒng)版本信息的地方.一定要將他們注釋掉.
(5)其他配置
在普通微機(jī)中,都可以通過ctl+alt+del三鍵的組合來重新啟動(dòng)linux.這樣是十分不安全的,所以要在/etc/inittab文件中注釋該功能:
# Trap CTRL-ALT-DELETE
#ca::ctrlaltdel:/in/shutdown -t3 -r now
linux9.0不是歲型企業(yè)版,免費(fèi)的,你不需要注冊(cè)。
購買是滑雀蘆說的購買服務(wù),不是系統(tǒng)
你把linux的網(wǎng)卡參數(shù)貼出來看看信帶
vi
/etc/system/network-scripts/ifcfg/eth0
修譽(yù)悄改IP和網(wǎng)關(guān)
vi
/etc/消虛態(tài)rescov.conf
添加DNS服務(wù)器地拿源址
service
network
restart
你是不是想讓你的虛擬機(jī)中的linux能上網(wǎng)啊。
你的虛擬機(jī)網(wǎng)卡設(shè)置成net
和bridge都可以的,在你的虛擬機(jī)vm菜單下的setting–選網(wǎng)卡那項(xiàng)。
然后在你的linux中輸入:
netconfig
然后選擇dhcp。肆野慧。讓你的linux自動(dòng)獲取IP地址裂答
然后脊鍵ifconfig
看你的網(wǎng)卡名叫什么,都是以eth0或eth1開頭的
,我下面就舉用eth0
然后
vi
/etc/sysconfig/network-scripts/ifcfg-eth0
在末尾輸入以下信息
check_link_down(){return
1;}
保存退出
然后service
network
restart
linux tcp 系統(tǒng)參數(shù)的介紹就聊到這里吧,感謝你花時(shí)間閱讀本站內(nèi)容,更多關(guān)于linux tcp 系統(tǒng)參數(shù),優(yōu)化你的Linux TCP:對(duì)系統(tǒng)參數(shù)進(jìn)行調(diào)整,linux中的網(wǎng)絡(luò)配置。的信息別忘了在本站進(jìn)行查找喔。
創(chuàng)新互聯(lián)-老牌IDC、云計(jì)算及IT信息化服務(wù)領(lǐng)域的服務(wù)供應(yīng)商,業(yè)務(wù)涵蓋IDC(互聯(lián)網(wǎng)數(shù)據(jù)中心)服務(wù)、云計(jì)算服務(wù)、IT信息化、AI算力租賃平臺(tái)(智算云),軟件開發(fā),網(wǎng)站建設(shè),咨詢熱線:028-86922220
分享標(biāo)題:優(yōu)化你的LinuxTCP:對(duì)系統(tǒng)參數(shù)進(jìn)行調(diào)整(linuxtcp系統(tǒng)參數(shù))
文章分享:http://fisionsoft.com.cn/article/djidpec.html


咨詢
建站咨詢
