• # IP sets

    Posté par . En réponse à la dépêche Sortie du noyau Linux 2.6.39. Évalué à 2.

    On peut aussi citer un gros avantage en termes de performances, puisqu’une liste de plusieurs milliers d’adresses IP sera représentée par une seule ligne ipset et que tout est gardé en mémoire vive. Le passage en revue des règles par le noyau (matching) sera donc extrêmement rapide. Bien entendu, la contrepartie est une occupation mémoire plus grande qu’avec des règles classiques.

    Alors la je ne comprends pas. Je m'attendrais plutôt a l'inverse: si l'on groupe plusieurs lignes d'IP en une seule ligne de plus haut niveau, il me semble que l'occupation mémoire du stockage des règles devrait être réduite? Par contre je ne dis rien sur l'utilisation CPU et mémoire lors du matching des règles. Ça dépend des opérations effectuées. Quoique si l'on passe de 1 million d'adresses IP a une dizaine de règles de plus haut niveau (chiffres pris au hasard), je pense que les règles haut niveau l'emporte haut la main.