Привет, сетевой друг!
Сегодня посмотрим, как быстро протестить, потянет ли Linux-сервер роль DPI/Firewall без покупки дорогого железа.🟣Скорость пакетов через iptables/nftables: Сразу видно, сколько правил и сколько пакетов реально проходит через цепочки. Если число правил растёт, надо следить за latency.
iptables -L -v -n
nft list ruleset | wc -l
🟣Conntrack в деле: Покажет, сколько новых/установленных/удалённых соединений в секунду. На 200k+ established без fine-tuning можно упереться в стену.
conntrack -S
🟣CPU на фильтрацию пакетов: Даёт более реальный ответ: сколько времени уходит именно на netfilter.
perf stat -e net:netfilter:ipt_do_table sleep 5
🟣IRQ и NUMA: Если IRQ все бьют в одно ядро, а NUMA-узлы не настроены - ждем bottleneck.
cat /proc/interrupts | grep eth0
numactl --hardware
🟣Быстрый стресс-тест: Прямо в ядре можно устроить «шторма» пакетов, чтобы протестить лимиты без внешнего трафика.
pktgen
🟣eBPF как ускоритель: вообще даже минимальные фильтры на XDP снимают часть нагрузки с iptables, особенно на L3/L4 правилах.
bpftool prog show
Серверная Админа | #network