Chúng tôi sử dụng một init-script tùy chỉnh, tất nhiên. Tôi có thể sử dụng các vòng lặp for để lặp qua danh sách các cổng, phân tích các tệp cấu hình khác như người dùng vpn, v.v ... Tuyệt vời!
Và iptables-restore chắc chắn là cách tiết kiệm "kinh điển" nhất.
Những gì tôi muốn thêm:
Xin lưu ý rằng phiên bản hiện tại của iptables sẽ cho mỗi lần gọi yêu cầu kernel trả lại danh sách đầy đủ các chuỗi. Sau đó, nó sẽ làm cho một thay đổi bạn yêu cầu nó làm. Sau đó, nó sẽ tải lên danh sách một lần nữa.
Đây là chậm (O (n ^ 2)), đối với chúng tôi, nó cần 5 giây, quá dài ;-)
Nếu bạn sử dụng iptables-restore, tất cả sẽ diễn ra trong một thao tác nhanh.