|
|
@ -114,6 +114,22 @@ DNAT на localhost (::1) возможен только в цепочке OUTPUT |
|
|
|
откуда пришел пакет. |
|
|
|
NFQUEUE работает без изменений. |
|
|
|
|
|
|
|
Когда это работать не будет |
|
|
|
--------------------------- |
|
|
|
|
|
|
|
* Если блокировка осуществляется по IP. |
|
|
|
* Если соединение проходит через фильтр, способный реконструировать TCP соедиинение, и который |
|
|
|
следует всем стандартам. Например, нас заворачивают на squid. Соединение идет через полноценный стек tcpip |
|
|
|
операционной системы, фрагментация отпадает сразу как средство обхода. Squid правильный, он все найдет |
|
|
|
как надо, обманывать его бесполезно. |
|
|
|
НО. Заворачивать на squid могут позволить себе лишь небольшие провайдеры, поскольку это очень ресурсоемко. |
|
|
|
Большие компании обычно используют DPI, который расчитан на гораздо большую пропускную способность. |
|
|
|
Может применяться комбинированный подход, когда на DPI заворачивают только IP из "плохого" списка, |
|
|
|
и дальше уже DPI решает пропускать или нет. Так можно снизить нагрузку на DPI в десятки, если не сотни раз, |
|
|
|
а следовательно не покупать очень дорогие решения, обойдясь чем-то существенно более дешевым. |
|
|
|
Мелкие провайдеры могут покупать услугу фильтрации у вышестоящих, чтобы самим не морочиться, и |
|
|
|
они уже будут применять DPI. |
|
|
|
|
|
|
|
nfqws |
|
|
|
----- |
|
|
|
|
|
|
|