Iptables в масштабных блокировках.

L2
На сайте с 24.09.2008
Offline
10
599

Подымал аналогичную тему по количествам записей.

/ru/forum/283724

Теперь собственно немного другой вопрос. Скажите насколько можно повлиять на производительность при маштабном блокирование (целых подсетей).

Вот так вышло, что забанил (DROP) почти всех китайцев и другие неспокойные республики и в итоге правил получилось не много, но вот масштабность их большая. - Может ли повлиять такая политика блокировки на производительность?

В голове крутятся два алгоритма работы, при одном эти правила не как не будут приносить лишнюю нагрузку и второй алгоритм которых скажем при блокировки 100К хостов комп начнет ощутимо загибаться.

У кого есть опыт, скажите как ведет себя iptables на linux при таких масштабностях?

zzeus
На сайте с 04.01.2008
Offline
74
#1

одну запись проходить быстрее чем 10 тысяч.

другое дело, что это уровень ядра => даже при тысячах правил вы врятли что-либо заметите

N
На сайте с 06.05.2007
Offline
419
#2

По-моему, дело исключительно в числе записей. Операция проверки на подсеть математически простая. Про фильтрацию по conntrack не забыли? то которое -m state

Кнопка вызова админа ()
S
На сайте с 07.05.2007
Offline
20
#3

в iptables заблокировать один ип или одну сеть допустим /20 (ок 2 тыс ипов) - равноценно для модуля match, то есть на нагрузку не влияет

L2
На сайте с 24.09.2008
Offline
10
#4

Огромное спасибо за инфу.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий