iptables 과 string match 사용시 속도 저하???

yjj3019의 이미지

안녕 하세요

iptables 1.3.7 버전과

커널 2.6.21 버전을 사용하여

string match 를 사용하고 있습니다.

기존 string match 만 사용 했을경우는 약 70% 속도로 줄어들고

거기에 LOG 까지 남기게 하면 약 50% 까지 속도가 줄어드네요

원래 string match 를 쓰면 속도 저하가 생기나요???

-A FORWARD -i eth0 -p udp -m string --string "CKAAAAA" -m udp --sport 137 --algo kmp -j LOG --log-prefix "- CKAAAAA tcp -"
-A FORWARD -i eth0 -p udp -m string --string "CKAAAAA" -m udp --sport 137 --algo kmp -j DROP
-A FORWARD -i eth0 -p udp -m string --string "CKAAAAA" -m udp --dport 137 --algo kmp -j LOG --log-prefix "- CKAAAAA udp -"
-A FORWARD -i eth0 -p udp -m string --string "CKAAAAA" -m udp --dport 137 --algo kmp -j DROP
-A FORWARD -i eth0 -p tcp -m string --string "cmd.exe" -m tcp --dport 80 --algo kmp -j LOG --log-prefix "--- cmd.exe ---"
-A FORWARD -i eth0 -p tcp -m string --string "cmd.exe" -m tcp --dport 80 --algo kmp -j DROP
-A FORWARD -i eth0 -p tcp -m string --string "root.exe" -m tcp --dport 80 --algo kmp -j LOG --log-prefix "--- root.exe ---"
-A FORWARD -i eth0 -p tcp -m string --string "root.exe" -m tcp --dport 80 --algo kmp -j DROP
-A FORWARD -i eth0 -p tcp -m string --string "default.ida" -m tcp --dport 80 --algo kmp -j LOG --log-prefix "- defaut.ida -"
-A FORWARD -i eth0 -p tcp -m string --string "default.ida" -m tcp --dport 80 --algo kmp -j DROP
-A FORWARD -i eth0 -p tcp -m string --string "load.exe" -m tcp --dport 80 --algo kmp -j LOG --log-prefix "--- load.exe ---"
-A FORWARD -i eth0 -p tcp -m string --string "load.exe" -m tcp --dport 80 --algo kmp -j DROP
-A FORWARD -i eth0 -p tcp -m string --string "readme.eml" -m tcp --dport 80 --algo kmp -j LOG --log-prefix "- readme.eml -"
-A FORWARD -i eth0 -p tcp -m string --string "readme.eml" -m tcp --dport 80 --algo kmp -j DROP