Сервер обрастает правилами firewall годами: сюда добавили блокировку абузеров, туда — доступ для нового сервиса, где-то накопился список IP из fail2ban. В какой-то момент правил становится тысячи, и возникает вопрос — а не они ли теперь тормозят каждый пакет? Ответ зависит не от общего числа правил, а от того, *как* они организованы: линейный список условий или структура с хэш-поиском. Разберём, почему это различие существует, чем nftables отличается от iptables на практике и как измерить накладные расходы firewall у себя, а не поверить цифре из чужой…
Подробнее →