论坛风格切换切换到宽版
  • 527阅读
  • 7回复

[问题求助][img]http://linux.chinaunix.net/bbs/images/default/good_re.gif[/img]问个问题 IPTABLES到底有什么亮点 [复制链接]

上一主题 下一主题
离线yinhezixun.
 
发帖
2061
C币
-235551
威望
386
贡献值
1
银元
-1
铜钱
4624
人人网人气币
0
只看楼主 倒序阅读 使用道具 楼主  发表于: 2009-05-01
可以匹配MAC 不错 但是功能看不出来有什么特点 他.能做的 天.网(很基本的FIREWALL)也能做到 当然简单的SKYNET不能做NAT域名

是不是在性能上比较优越呢 牵涉到内核NETFILTE..R<性病>
譬如包转发跟处.理的能力跟稳定性上服务器

评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水
离线ygmgc.
发帖
2047
C币
-235976
威望
369
贡献值
1
银元
-4
铜钱
4604
人人网人气币
0
只看该作者 沙发  发表于: 2010-04-13
Re:[img]http://linux.chinaunix.net/bbs/images/default/good_re.gif[/img]问个问题
看看IPtables指南就会明白了,天网跟它没有什么可比性。功能非常强大,性能也很优异的,主要看管理员的水平

离线qscefb.
发帖
2089
C币
-60468
威望
366
贡献值
1
银元
-1
铜钱
4573
人人网人气币
0
只看该作者 板凳  发表于: 2010-04-13
Re:[img]http://linux.chinaunix.net/bbs/images/default/good_re.gif[/img]问个问题
根本原因是因为iptables(确切地说是netfilter)是内核态防火墙--这就是它的先天优势--天网这种用户态防火墙于之相比不过是儿童玩具。

当网络接口收到报文的时候通过IRQ通知驱动程序,操作系统内核通过驱动程序把报文从网卡的缓存拷贝到内核态内存,然后就不同了:内核态防火墙就地处理然后决定报文下一步的去向;而用户态防火墙不行,因为用户态代码不能直接访问内核态内存,报文必须还要从内核态内存拷贝到用户态内存中,等用户态进程等到它的时间片之后(最长可能要10毫秒)处理这个报文,决定下一步处理,然后基于同样原因,这个报文还要从用户态内存拷贝到核心态内存,然后才有可能发出。
明白了?用户态防火墙不是效率高地的问题,而是根本谈不上“效率”二字!
用户态防火墙给Windows这种网络效率极差的系统作自我防护用还是可以的,但用在Linux/NetBSD这种网络性能比较强大的系统就太可笑了。

以上是性能方面,还有功能方面就更没法比了:netfilter支持基于状态检测的包过滤、支持完整的SNAT/DNAT、支持TCP/IP报头的篡改......

总之:以后再不要拿Linux的netfilter与什么天网放在一起比较了!

离线17772.
发帖
2092
C币
-60655
威望
392
贡献值
1
银元
-3
铜钱
4723
人人网人气币
0
只看该作者 地板  发表于: 2010-04-13
Re:[img]http://linux.chinaunix.net/bbs/images/default/good_re.gif[/img]问个问题
OK 学到了 谢谢

主要是效率上的不是一个档次 是吗

发帖
2289
C币
-198556
威望
435
贡献值
1
银元
-3
铜钱
5124
人人网人气币
0
只看该作者 4楼 发表于: 2010-04-13
Re:[img]http://linux.chinaunix.net/bbs/images/default/good_re.gif[/img]问个问题


QUOTE:原帖由 "JohnBull" 发表:
根本原因是因为iptables(确切地说是netfilter)是内核态防火墙--这就是它的先天优势--天网这种用户态防火墙于之相比不过是儿童玩具。

当网络接口收到报文的时候通过IRQ通知驱动程序,操作系统内核通过驱动程..........


看此回帖,对比之下,深感自己是门外汉呀,惭愧ING......

离线joo.
发帖
1980
C币
-235833
威望
395
贡献值
1
银元
-1
铜钱
4431
人人网人气币
0
只看该作者 5楼 发表于: 2010-04-13
Re:[img]http://linux.chinaunix.net/bbs/images/default/good_re.gif[/img]问个问题
不愧是斑竹

离线samoolee.
发帖
2075
C币
-235466
威望
382
贡献值
1
银元
-2
铜钱
4745
人人网人气币
0
只看该作者 6楼 发表于: 2010-04-13
Re:[img]http://linux.chinaunix.net/bbs/images/default/good_re.gif[/img]问个问题


QUOTE:原帖由 "JohnBull" 发表:
当网络接口收到报文的时候通过IRQ通知驱动程序,操作系统内核通过驱动程序把报文从网卡的缓存拷贝到内核态内存,然后就不同了:内核态防火墙就地处理然后决定报文下一步的去向;而用户态防火墙不行,因为用户态代码不能直接访问内核态内存,报文必须还要从内核态内存拷贝到用户态内存中,等用户态进程等到它的时间片之后(最长可能要10毫秒)处理这个报文,决定下一步处理,然后基于同样原因,这个报文还要从用户态内存拷贝到核心态内存,然后才有可能发出。
明白了?用户态防火墙不是效率高地的问题,而是根本谈不上“效率”二字!


原来如此         

离线wscxyy.
发帖
2093
C币
-140091
威望
377
贡献值
1
银元
-4
铜钱
4609
人人网人气币
0
只看该作者 7楼 发表于: 2010-04-13
Re:[img]http://linux.chinaunix.net/bbs/images/default/good_re.gif[/img]问个问题
请问MS ISA算是哪种的?

快速回复
限100 字节
如果您提交过一次失败了,可以用”恢复数据”来恢复帖子内容
 
上一个 下一个