【问题标题】:Iptables Custom Chain vs IPSETiptables 自定义链与 IPSET
【发布时间】:2020-03-29 18:35:19
【问题描述】:

没有任何研究比较IP表IPset中的自定义链之间的差异。

谁能告诉我这两者在功能和性能方面的区别? (尤其是效率)

如果可能,请提供任何已发表的研究论文或信息?

【问题讨论】:

    标签: iptables


    【解决方案1】:

    如果您的服务器接收到非常高的流量,很多 iptables 规则可能会产生很大的开销,尤其是在 CPU 上。这取决于您拥有的规则类型和您使用的 iptables 扩展。

    您可以阅读以下两篇论文: https://workshop.netfilter.org/2013/wiki/images/a/ab/Jozsef_Kadlecsik_ipset-osd-public.pdf

    http://www.netdevconf.org/1.1/proceedings/slides/kadlecsik-ipset-firewalling-iptables.pdf

    它们提供了不同的场景、iptables 的工作原理、性能测试等等。

    不确定这是否是您正在寻找的,但它仍然是一本好书

    更新:

    ipset 是 iptables 的扩展,允许您创建一次匹配整个“地址集”的防火墙规则。与线性存储和遍历的普通 iptables 链不同,IP 集存储在索引数据结构中,使得查找非常高效,即使在处理大型集时也是如此。

    假设您想阻止 10k 个 IP 地址,仅使用 iptables 您必须创建 10k 个规则,每个 ip 地址一个,而使用 ipset 您可以为一组特定的 IP 地址创建一个规则。这意味着速度、更少的规则、更少的 CPU 处理能力等

    【讨论】:

    • 谢谢,我以前看过那些文件。不过还是不太明白,我想主要区别是存储和访问规则的方式,而不是新的算法或分类方法来提高效率?
    • 我已经更新了我的答案。我希望这能回答你的问题。
    猜你喜欢
    • 2018-01-05
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2014-06-10
    • 1970-01-01
    • 1970-01-01
    • 2013-02-04
    • 2018-10-03
    相关资源
    最近更新 更多