Всем привет, сегодня попробовал на deb10 4.19 nftables flow offload - не заработал. Пакеты ходят как обычно без всякого offload.
Из остальных "улучшений":
Verdict map - с виду неплохо, копнешь глубже, где оно реально пригодилось бы - облом
Единая таблица для всего, где можно определить только нужные тебе цепочки - вроде бы и не плохо, но не вижу особо выигрыша - все равно ввиду накладываемых ограничений получается подобие iptables
Ну мы прирост больше от xt_nat увидели, но у нас тут правда переход был фряха (pptp мпд5, nat, шейпер, нетфлоу)>линух (аксель, нат, шейпер, нетфлоу) нагрузка упала в двое, и флуд 10г на цпу не заметили