Iptables что более оптимизировано: отдельная цепочка или двойное правило?

Я хочу в iptables принимать соединение и писать об это в лог, как будет лучше по оптимизации:

Вариант 1:

-A limits -p tcp --syn --dport 25565 -m set --match-set anti_ddos_bypass_ips src -j LOG --log-prefix "Iptables: Accept bypass: "
-A limits -p tcp --syn --dport 25565 -m set --match-set anti_ddos_bypass_ips src -j ACCEPT

Вариант 2:

-N bypass_accept

-A bypass_accept -p tcp --syn -j LOG --log-prefix "Iptables: Accept bypass: "
-A bypass_accept -j ACCEPT

-A limits -p tcp --syn --dport 25565 -m set --match-set anti_ddos_bypass_ips src -j bypass_accept

Ответы (0 шт):