无状态TCP的ip_conntrack

Linux的ip_conntrack实现得过于沉重和精细。而实际上有时候,根本不须要在conntrack中对TCP的状态进行跟踪,只把它当UDP好了,咱们的需求就是让系统能够将一个数据包和一个五元组标示的流相关联,由于不少的基于流的策略都设置在conntrack结构中,因此当关联好以后,就能够直接取出策略来做用于数据包了,再也不须要为每个数据包都来一次策略匹配。 TCP的状态本就不该该在途中被检测
相关文章
相关标签/搜索