深信服社区»版块 安全类 行为管理AC AC管理设置了会话数限制,但无效

AC管理设置了会话数限制,但无效

查看数: 1819 | 评论数: 9 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2026-4-2 19:53

正文摘要:

本人单位用的AC设备为AC-1000-SK2100,目前做了流量管控,但上班高峰期如早上八点和下午两点半,电脑机房同时启用,保守估计300+台机器瞬间访问互联网,导致会话数连接超出了运营商的限制,从而出现网络拥堵和崩溃, ...

回复

无限遐想 发表于 2026-4-7 12:42
适用对象里是否包括了要被限制的用户?
zjwshenxian 发表于 2026-4-5 08:46
网络架构可能存在瓶颈,如交换机背板带宽、包转发率不足等,导致在高峰期无法处理大量会话。
设备配置可能存在不合理之处,如QoS策略、带宽分配等,影响会话数的处理。
新手981388 发表于 2026-4-5 07:11


会话数和连接数的概念:
AC设备底层通过连接跟踪管理每条连接,会话数就是连接的数量。即使策略限制了最大连接数2000个,但设备会跟踪所有尝试建立的连接,包括超过限制被拒绝的连接,只是不会转发超过限制的新连接。因此控制台显示的会话数可能远大于实际允许的并发连接数[5]。

多个限额策略匹配问题:
如果对同一用户设置了多个限额策略,AC会匹配其中最小的限制值生效。如果您设置2000连接限制,但还有其他策略设置了更低的值(比如500或1000),设备可能匹配的是那个更低的值。而且限额策略和上网策略匹配规则不完全相同,请确认没有其他策略产生冲突[3]。

用户终端的问题:
有时用户端设备频繁发送大量SYN包(建立连接请求),即使设备阻断了超过限制的连接请求,客户端仍持续尝试,会导致连接数统计异常高,表现为“连接数限制不生效”。这时需要检查客户端是否存在病毒或异常程序持续发包[7]。

策略配置版本建议:
确保您的AC/SG设备版本在支持用户限额策略并发连接控制的版本范围内,如上网行为管理12.0.47及以上版本,操作路径是在【流量管理】-【用户限额策略】中新建用户限额策略,勾选并设置并发连接数限制,最大支持65535个连接
hadley 发表于 2026-4-3 17:00
可以抓包看下;另外需要确认是否存在版本bug
他味老友 发表于 2026-4-3 16:40
是家用宽带吧?一般家宽才有会话数连接限制
王老师 发表于 2026-4-3 13:29
除了会话数限制外,还可以考虑使用其他流量管控手段,如带宽限制、应用控制等。
根据实际需求选择合适的流量管控手段,并配置相应的策略。
王老师 发表于 2026-4-3 13:28
网络架构可能存在瓶颈,如交换机背板带宽、包转发率不足等,导致在高峰期无法处理大量会话。
设备配置可能存在不合理之处,如QoS策略、带宽分配等,影响会话数的处理。
玉出昆山 发表于 2026-4-3 06:47
策略未正确绑定 / 优先级低:会话限制未关联对用户组 / 网段,或被其他策略覆盖。
选成 “每用户” 但实际是 “全局”:界面误选 “所有用户总会话”,而非 “每个用户”。
只限并发、没限 每秒新建:瞬间 SYN 洪峰(300 台 × 几十 / 秒)直接打满会话表。
NAT 多级 / 旁路 / 串接不对:AC 不在正向路径,或内网还有二级 NAT,AC 看不到真实会话。
版本 Bug:老版本 AC 会话限制存在不生效问题。
知足常乐1 发表于 2026-4-2 21:18
改成源IP试试,有可能有nat啥的