Будет ли необработанная таблица когда-либо получать фрагментированные IP-пакеты?
Предположим, что модуль conntrack загружен (таким образомnf_defrag_ipv4
загружен). Возникнет ли когда-нибудь ситуация, в которой необработанная таблица получит фрагментированный пакет? В частности, будет ли правило BPF (загружаемое черезxt_bpf
) подобное когда-нибудь возвращалось верно?
ldh [6]
jset #0x1fff, match
ret #0
match:
ret #65535
Я спрашиваю, потому что мне нужно оптимизировать некоторые cBPF, используемые iptables, и проверки фрагментации кажутся чем-то, от чего я могу избавиться, учитывая, что модуль повторной сборки фрагментов conntrack перехватывает перед чем-либо в необработанной таблице.