Будет ли необработанная таблица когда-либо получать фрагментированные IP-пакеты?

Предположим, что модуль conntrack загружен (таким образомnf_defrag_ipv4загружен). Возникнет ли когда-нибудь ситуация, в которой необработанная таблица получит фрагментированный пакет? В частности, будет ли правило BPF (загружаемое черезxt_bpf) подобное когда-нибудь возвращалось верно?

          ldh [6]
    jset #0x1fff, match
    ret #0
match:
    ret #65535

Я спрашиваю, потому что мне нужно оптимизировать некоторые cBPF, используемые iptables, и проверки фрагментации кажутся чем-то, от чего я могу избавиться, учитывая, что модуль повторной сборки фрагментов conntrack перехватывает перед чем-либо в необработанной таблице.

0 ответов

Другие вопросы по тегам