Linux防火墙效率问题
两种iptables规则发下
#规则一
iptables-AINPUT-mstate--stateRELATED,ESTABLISHED-jACCEPT
iptables-AINPUT-ptcp-mstate--stateNEW-mtcp--dport22-jACCEPT
iptables-AINPUT-ptcp-mstate--stateNEW-mtcp--dport21-jACCEPT
....(以下N行全是-mstate--stateNEW)
iptables-AINPUT-jDROP
#规则二
iptables-AINPUT-mstate--stateRELATED,ESTABLISHED-jACCEPT
iptables-A-mstatedport22-jACCEPT
......(以下N行全没有-mstate--stateNEW)
iptables-AINPUT-jDROP
这两种两法区别就是其中规则一后面N条规则都带有参数“-mstate--stateNEW”,规则二不带,但规则多多了一条“-A-mstate!--stateNEW-jDROP”。
这两种写法那种现实中用比较合理些呢,当然效率问题是关键,并解释下原因,谢谢。