Size: a a a

2020 June 22

IG

Igor Gavrilov in Accel-PPP
В nftables просто некоторые хуки можно не задействовать
источник

s

sexst in Accel-PPP
Igor Gavrilov
Сколько сколько? Хуки там абсолютно те же самые.
Я вот так и знал, что к термину вопросы будут, хотя все поняли. 1 правило в цепочке iptables - один отдельный match и один action. Можно это нахвать как угодно, сути дела не меняет.
источник

s

sexst in Accel-PPP
А того, что официально хуками зовут - да, одинаково
источник

IG

Igor Gavrilov in Accel-PPP
sexst
Я вот так и знал, что к термину вопросы будут, хотя все поняли. 1 правило в цепочке iptables - один отдельный match и один action. Можно это нахвать как угодно, сути дела не меняет.
Ну так называть своими именами нужно. Хуки в netfilter - место передачи пакета в фильтрующий код.
источник

s

sexst in Accel-PPP
Igor Gavrilov
Ну так называть своими именами нужно. Хуки в netfilter - место передачи пакета в фильтрующий код.
А какое имя у правила в chain'e?
источник

IG

Igor Gavrilov in Accel-PPP
Rule
источник

IG

Igor Gavrilov in Accel-PPP
nft add RULE
источник

IG

Igor Gavrilov in Accel-PPP
А хук указывается при создании chain
источник

IG

Igor Gavrilov in Accel-PPP
В общем пришли к тому что и там и там rule. Дальше, где преимущество по вашему?
источник

IG

Igor Gavrilov in Accel-PPP
Там где был десяток правил в iptables вдруг резко станет одно в nft?
источник

IG

Igor Gavrilov in Accel-PPP
Вот только не нужно сейчас про то что в iptables каждый ip нужно указывать отдельным правилом
источник

s

sexst in Accel-PPP
Igor Gavrilov
Там где был десяток правил в iptables вдруг резко станет одно в nft?
Я привел как банальный пример nat.
В iptables в упор нет хотя бы такой вещи как verdict map, за счёт чего nft уже может легко уйти вперёд на любой развесистой конфигурации.
источник

s

sexst in Accel-PPP
shumbor
ну на xt_nat разработчик прокачивал 40Gbps
It allows to have 40Gbps NAT on commodity servers like 2*Xeon E5-2698 v3 @ 2.30GHz (2 x 16 Cores) with Intel X710/XL710/X540 10G adapters.
источник

s

sexst in Accel-PPP
Сравните с начинкой сервера отсюда вот https://m.habr.com/ru/post/501234/
источник

s

sexst in Accel-PPP
И по ссылке не bullshit, я такие же цифры легко без бубна на +- аналогичном железе получал
источник

IG

Igor Gavrilov in Accel-PPP
Vmap отличная штука, но не нужно про "легко уйти вперед" потому что глубокие и развесистые цепочки вызовов встречаются редко. И к тому же достаточно хорошо оптимизируются.
источник

IG

Igor Gavrilov in Accel-PPP
sexst
И по ссылке не bullshit, я такие же цифры легко без бубна на +- аналогичном железе получал
Выше отчёт
источник

s

shumbor in Accel-PPP
sexst
It allows to have 40Gbps NAT on commodity servers like 2*Xeon E5-2698 v3 @ 2.30GHz (2 x 16 Cores) with Intel X710/XL710/X540 10G adapters.
У меня nft офлоадинг работать не будет на динамических интерфейсах, а от xt_nat я получил + от отсутствия жалоб сонибоев
источник

IG

Igor Gavrilov in Accel-PPP
Flowtable ломает роутинг
источник

IG

Igor Gavrilov in Accel-PPP
И не работает на динамических интерфейсах
источник