Skip to content

ACOS rate limit

A10 ACOS でのレートリミット こっちは ACOS2 でも動く

slb template virtual-port smtp-rate-limit
pkt-rate-limit src-ip-port rate 20000
!
slb virtual-server testvip01 10.10.10.10
ha-group 1
port 25 tcp
service-group testvip01-25
template virtual-port smtp-rate-limit
no-dest-nat
ha-conn-mirror
port 465 tcp
service-group testvip01-465
template virtual-port smtp-rate-limit
no-dest-nat
ha-conn-mirror
port 587 tcp
service-group testvip01-587
template virtual-port smtp-rate-limit
no-dest-nat
ha-conn-mirror

こっちはたぶん ACOS4 以降

class-list block
0.0.0.0/0 lid 1
# rate-limitが発動するIPアドレス帯をここで絞ることが出来る。アクセス元がランダムの場合は0.0.0.0=全部監視対象にするしか道はない。
!
slb template policy block-limit100
class-list block
lid 1
conn-rate-limit 100 per 10 # per は 100ms 単位
# 1秒間(10x100ms間)に100rpsを超える接続を検知した場合はdropするという意味
# デフォルトではサイレントにdropする
over-limit-action log
!
slb virtual-server rate-limit-test-vip 10.10.10.10
vrid 1
port 80 tcp
ha-conn-mirror
template policy block-limit10
service-group rate-limit-test-vip-80
no-dest-nat

ログはこんな感じ

Sep 07 2022 02:00:20 Info [PBSLB]:[ve 10] TCP 10.10.10.10 > 20.20.20.20:80 PBSLB drops packet because connection rate is over limit (VP Policy block-limit100)