iptables 과 string match 사용시 속도 저하???
안녕 하세요
iptables 1.3.7 버전과
커널 2.6.21 버전을 사용하여
string match 를 사용하고 있습니다.
기존 string match 만 사용 했을경우는 약 70% 속도로 줄어들고
거기에 LOG 까지 남기게 하면 약 50% 까지 속도가 줄어드네요
원래 string match 를 쓰면 속도 저하가 생기나요???
-A FORWARD -i eth0 -p udp -m string --string "CKAAAAA" -m udp --sport 137 --algo kmp -j LOG --log-prefix "- CKAAAAA tcp -"
-A FORWARD -i eth0 -p udp -m string --string "CKAAAAA" -m udp --sport 137 --algo kmp -j DROP
-A FORWARD -i eth0 -p udp -m string --string "CKAAAAA" -m udp --dport 137 --algo kmp -j LOG --log-prefix "- CKAAAAA udp -"
-A FORWARD -i eth0 -p udp -m string --string "CKAAAAA" -m udp --dport 137 --algo kmp -j DROP
-A FORWARD -i eth0 -p tcp -m string --string "cmd.exe" -m tcp --dport 80 --algo kmp -j LOG --log-prefix "--- cmd.exe ---"
-A FORWARD -i eth0 -p tcp -m string --string "cmd.exe" -m tcp --dport 80 --algo kmp -j DROP
-A FORWARD -i eth0 -p tcp -m string --string "root.exe" -m tcp --dport 80 --algo kmp -j LOG --log-prefix "--- root.exe ---"
-A FORWARD -i eth0 -p tcp -m string --string "root.exe" -m tcp --dport 80 --algo kmp -j DROP
-A FORWARD -i eth0 -p tcp -m string --string "default.ida" -m tcp --dport 80 --algo kmp -j LOG --log-prefix "- defaut.ida -"
-A FORWARD -i eth0 -p tcp -m string --string "default.ida" -m tcp --dport 80 --algo kmp -j DROP
-A FORWARD -i eth0 -p tcp -m string --string "load.exe" -m tcp --dport 80 --algo kmp -j LOG --log-prefix "--- load.exe ---"
-A FORWARD -i eth0 -p tcp -m string --string "load.exe" -m tcp --dport 80 --algo kmp -j DROP
-A FORWARD -i eth0 -p tcp -m string --string "readme.eml" -m tcp --dport 80 --algo kmp -j LOG --log-prefix "- readme.eml -"
-A FORWARD -i eth0 -p tcp -m string --string "readme.eml" -m tcp --dport 80 --algo kmp -j DROP
댓글 달기