QUOTE:原帖由 ssffzz1 于 2008-1-2 16:05 发表

规则减少了几条,可是模块有增加了。这种方法也是得不偿失的。模块间的调用及处理也是很耗资源的。
可不是减少几条
他原来是每个IP有7条,而用set模块后,除了counter的那两条规则不能聚合外,其他的规则都可以把-s IP去掉,而聚合成
-m set --set setname src 这样不管有多少IP,对于同一类规则(只是源IP或者目的不同),就可以聚合成一条规则
同样的
-d IP 也可以写成 -m set --set setname dst 来聚合
因此,IP越多,能够通过聚合而减少的规则条数就越多