За что отвечает --syn в iptables?

Официальная документация не дает мне полного понимания, за что отвечает --syn в iptables.

Что меняется, если указать --syn?

Когда его нужно указывать, а когда не нужно?


Ответы (1 шт):

Автор решения: Алексей Ковальчук

--syn это первый пакет, который отправляется при установке нового соединения. Это можно использовать в качестве альтернативы --state NEW, но небольшая разница есть.

О разнице просто вставлю фрагмент статьи:

Признак NEW сообщает о том, что пакет является первым для данного соединения. Это означает, что это первый пакет в данном соединении, который увидел модуль трассировщика. Например если получен SYN пакет являющийся первым пакетом для данного соединения, то он получит статус NEW. Однако, пакет может и не быть SYN пакетом и тем не менее получить статус NEW. Это может породить определенные проблемы в отдельных случаях, но может оказаться и весьма полезным, например когда желательно "подхватить" соединения, "потерянные" другими брандмауэрами или в случаях, когда таймаут соединения уже истек, но само соединение не было закрыто.

Источник: https://www.opennet.ru/docs/RUS/iptables/

→ Ссылка