> En même temps Ipset a l'air moins intrusif et probablement plus facile à maintenir.
Tout à fait d'accord sur le côté moins intrusif mais nf-hipac permet d'avoir un jeu de règles linéaires et s'occupe lui-même de l'optimisation.
> Si j'ai bien suivit on pourrait parfaitement imaginer un outil userspace qui convertirais les scripts iptables
Pour ça autant utiliser nf-hipac
Il vaut mieux revoir le script de génération pour être plus meta. Un outil gérant des ensembles comme nuface (http://www.inl.fr/nuface.html) par exemple pourrait générer des règles ipset au lieu de règles iptables standards et profiter de l'optimisation apporté par ipset.
[^] # Re: nf-HiPAC
Posté par Eric Leblond . En réponse à la dépêche Compte rendu en temps réel de l'atelier Netfilter 2005. Évalué à 2.
Tout à fait d'accord sur le côté moins intrusif mais nf-hipac permet d'avoir un jeu de règles linéaires et s'occupe lui-même de l'optimisation.
> Si j'ai bien suivit on pourrait parfaitement imaginer un outil userspace qui convertirais les scripts iptables
Pour ça autant utiliser nf-hipac
Il vaut mieux revoir le script de génération pour être plus meta. Un outil gérant des ensembles comme nuface (http://www.inl.fr/nuface.html) par exemple pourrait générer des règles ipset au lieu de règles iptables standards et profiter de l'optimisation apporté par ipset.