Chupaka
Silver Member | Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору connection (соединение) - это пакетики, бегающие в разные стороны. отмаркировали первый пакет соединения с сервером - и под это соединение будут попадать все пакеты, отправленные к серверу, да ещё и пакеты, идущие от сервера к клиенту. то есть для чистого шейпа вполне можно маркировать сразу пакеты и не мучать себя. но если мы хотим сделать качественную stateful-реализацию файрвола - то мы в первых правилах фильтра делаем drop для invalid-содеинений (пакеты, принадлежащие несуществующим соединениям; обычно просто сканирование портов или другие атаки) и accept для уже установленных соединений, чтобы сильно не грузить проц остальными правилами |