Iptables что более оптимизировано: отдельная цепочка или двойное правило?
Я хочу в iptables принимать соединение и писать об это в лог, как будет лучше по оптимизации:
Вариант 1:
-A limits -p tcp --syn --dport 25565 -m set --match-set anti_ddos_bypass_ips src -j LOG --log-prefix "Iptables: Accept bypass: "
-A limits -p tcp --syn --dport 25565 -m set --match-set anti_ddos_bypass_ips src -j ACCEPT
Вариант 2:
-N bypass_accept
-A bypass_accept -p tcp --syn -j LOG --log-prefix "Iptables: Accept bypass: "
-A bypass_accept -j ACCEPT
-A limits -p tcp --syn --dport 25565 -m set --match-set anti_ddos_bypass_ips src -j bypass_accept