【发布时间】:2020-03-29 18:35:19
【问题描述】:
没有任何研究比较IP表和IPset中的自定义链之间的差异。
谁能告诉我这两者在功能和性能方面的区别? (尤其是效率)
如果可能,请提供任何已发表的研究论文或信息?
【问题讨论】:
标签: iptables
没有任何研究比较IP表和IPset中的自定义链之间的差异。
谁能告诉我这两者在功能和性能方面的区别? (尤其是效率)
如果可能,请提供任何已发表的研究论文或信息?
【问题讨论】:
标签: iptables
如果您的服务器接收到非常高的流量,很多 iptables 规则可能会产生很大的开销,尤其是在 CPU 上。这取决于您拥有的规则类型和您使用的 iptables 扩展。
您可以阅读以下两篇论文: https://workshop.netfilter.org/2013/wiki/images/a/ab/Jozsef_Kadlecsik_ipset-osd-public.pdf
http://www.netdevconf.org/1.1/proceedings/slides/kadlecsik-ipset-firewalling-iptables.pdf
它们提供了不同的场景、iptables 的工作原理、性能测试等等。
不确定这是否是您正在寻找的,但它仍然是一本好书
更新:
ipset 是 iptables 的扩展,允许您创建一次匹配整个“地址集”的防火墙规则。与线性存储和遍历的普通 iptables 链不同,IP 集存储在索引数据结构中,使得查找非常高效,即使在处理大型集时也是如此。
假设您想阻止 10k 个 IP 地址,仅使用 iptables 您必须创建 10k 个规则,每个 ip 地址一个,而使用 ipset 您可以为一组特定的 IP 地址创建一个规则。这意味着速度、更少的规则、更少的 CPU 处理能力等
【讨论】: