免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
1234下一页
最近访问板块 发新帖
查看: 9712 | 回复: 35
打印 上一主题 下一主题

[网络管理] iptables match顺序问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2010-01-18 15:20 |只看该作者 |倒序浏览
添加这样一条规则
iptables -A   -m  m1  ...   -m  m2 ...   -m  m3     ....-j ACCEPT

数据包匹配的顺序是 m1     m2    m3   吗?

请高手指点。

论坛徽章:
0
2 [报告]
发表于 2010-01-18 15:42 |只看该作者
应该无所谓吧?!

论坛徽章:
0
3 [报告]
发表于 2010-01-18 16:01 |只看该作者

回复 #2 wendaozhe 的帖子

对于整条规则的效果是无所谓的,但当有的-m很影响效率的,我想把它放后面匹配。但我试了一下,好像不是按顺序匹配的。

论坛徽章:
0
4 [报告]
发表于 2010-01-18 16:11 |只看该作者
各位帮帮忙!

论坛徽章:
0
5 [报告]
发表于 2010-01-18 18:20 |只看该作者
一条规则的话,应该无所谓吧

论坛徽章:
0
6 [报告]
发表于 2010-01-18 19:17 |只看该作者

回复 #5 ubuntuer 的帖子

有所谓啊,比如进行m1时需要花费大量cpu、内存等资源,而且m2可以将大部分包过滤掉。那很有必要优化一下啊。

论坛徽章:
0
7 [报告]
发表于 2010-01-18 19:39 |只看该作者
那就是策略优化的问题了哦。。。

论坛徽章:
0
8 [报告]
发表于 2010-01-18 19:56 |只看该作者

回复 #7 yumanifold 的帖子

这么说也可以,但这些-m不能拆成多条规则。

我觉得看netfilter代码应该可以知道,但现在一下看不了,看哪位大虾知道的就告诉小弟吧。

[ 本帖最后由 ok_lin 于 2010-1-18 20:00 编辑 ]

论坛徽章:
0
9 [报告]
发表于 2010-01-18 21:17 |只看该作者
最先匹配的是接口,优化iptables的时候有条军归:指明网卡。其它不敢乱说。

论坛徽章:
0
10 [报告]
发表于 2010-01-18 21:22 |只看该作者
希望大家把自己的iptables优化心得拿点出来

多多交流
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP