我试图挂钩stunnel和haproxy转发https连接到一些后端服务器。
我有haproxy设置正确,我似乎有stunnel设置正确。 麻烦的是,当我打开负载testing的设置后,我开始看到这些日志条目(我已经包括正确的连接的最后几个条目之前,我开始得到连接拒绝错误):
2010.05.05 11:23:29 LOG7[3498:3086792368]: https accepted FD=510 from 10.195.158.225:42722 2010.05.05 11:23:29 LOG7[3498:3035233168]: https started 2010.05.05 11:23:29 LOG7[3498:3035233168]: FD 510 in non-blocking mode 2010.05.05 11:23:29 LOG7[3498:3035233168]: TCP_NODELAY option set on local socket 2010.05.05 11:23:29 LOG7[3498:3035233168]: Waiting for a libwrap process 2010.05.05 11:23:29 LOG7[3498:3086792368]: https accepted FD=511 from 10.195.158.225:42723 2010.05.05 11:23:29 LOG7[3498:3035167632]: https started 2010.05.05 11:23:29 LOG7[3498:3035167632]: FD 511 in non-blocking mode 2010.05.05 11:23:29 LOG7[3498:3035167632]: TCP_NODELAY option set on local socket 2010.05.05 11:23:29 LOG7[3498:3035167632]: Waiting for a libwrap process 2010.05.05 11:23:30 LOG7[3498:3086792368]: https accepted FD=512 from 10.195.158.225:42724 2010.05.05 11:23:30 LOG4[3498:3086792368]: Connection rejected: too many clients (>=500) 2010.05.05 11:23:30 LOG7[3498:3086792368]: https accepted FD=512 from 10.195.158.225:42725 2010.05.05 11:23:30 LOG4[3498:3086792368]: Connection rejected: too many clients (>=500)
我想我已经达到了某个地方的限制,但我不知道如何解决它,似乎没有一个configuration文件选项的stunnel来改变这一点。
有谁知道如何configuration潜在的大量连接stunnel?
从我记得,stunnel只是依靠ulimit设置来find文件描述符的限制。 所以你只需要做“ulimit -n 65536”,你将得到32000左右的客户端限制。
不过要小心,因为每个SSL上下文都可以使用大量的内存。 另外,如果你的stunnel工作在线程模式,你不一定要达到高的线程数。