Я вот так и знал, что к термину вопросы будут, хотя все поняли. 1 правило в цепочке iptables - один отдельный match и один action. Можно это нахвать как угодно, сути дела не меняет.
Я вот так и знал, что к термину вопросы будут, хотя все поняли. 1 правило в цепочке iptables - один отдельный match и один action. Можно это нахвать как угодно, сути дела не меняет.
Ну так называть своими именами нужно. Хуки в netfilter - место передачи пакета в фильтрующий код.
Там где был десяток правил в iptables вдруг резко станет одно в nft?
Я привел как банальный пример nat. В iptables в упор нет хотя бы такой вещи как verdict map, за счёт чего nft уже может легко уйти вперёд на любой развесистой конфигурации.
Vmap отличная штука, но не нужно про "легко уйти вперед" потому что глубокие и развесистые цепочки вызовов встречаются редко. И к тому же достаточно хорошо оптимизируются.