無狀態TCP的ip_conntrack

Linux的ip_conntrack實現得過於沉重和精細。而實際上有時候,根本不須要在conntrack中對TCP的狀態進行跟蹤,只把它當UDP好了,咱們的需求就是讓系統能夠將一個數據包和一個五元組標示的流相關聯,由於不少的基於流的策略都設置在conntrack結構中,因此當關聯好以後,就能夠直接取出策略來做用於數據包了,再也不須要爲每個數據包都來一次策略匹配。 TCP的狀態本就不該該在途中被檢測
相關文章
相關標籤/搜索