Zhvilluesit e nën sistemit të filtrimit dhe modifikimit të paketave rrjetërore Netfilter një grup patch-e, që ndjeshëm përshpejton përpunimin e listave të mëdha të CAD-ve (nftables set), ku kërkohet kontrolli i kombinimit të subrrjeteve, porteve rrjetore, protokollit dhe adresave MAC. Patch-et janë pranuar tashmë në degën , e cila do të propozohet për t'u përfshirë në bërthamën Linux 5.7. Përshpejtimi më i dukshëm është arritur falë të instrukcioneve AVX2 (më vonë planifikohet të publikohen optimizime të ngjashme bazuar në instrukcionet NEON për ARM).
Optimizimet janë bërë në modul (PIle PAcket POlicies), zgjidhja e problemit të mapimit të përmbajtjes së paketave me rregullat e filtrimit në intervale të ndryshme të gjendjes së fushave, siç janë intervalet IP dhe portet e rrjetit (nft_set_rbtree dhe nft_set_hash manipulojnë me mapimin e intervaleve dhe reflektimin direkt të vlerave). Versioni pipapo i vectorizuar me instrukcione 256-bit AVX2 në një sistem me procesor AMD Epyc 7402 tregoi një rritje të performancës prej 420% gjatë analizës së 30,000 registreve, duke përfshirë lidhjet port-protokoll. Rritja gjatë mapimit të lidhjeve nga nënrrjeti dhe numri i portit gjatë analizës së 1,000 registreve ishte 87% për IPv4 dhe 128% për IPv6.

Optimizimi tjetĂ«r, qĂ« lejon pĂ«rdorimin e grupeve tĂ« mapimit 8-bitĂ«sh nĂ« vend tĂ« atyre 4-bitĂ«sh, gjithashtu tregoi njĂ« rritje tĂ« dukshme tĂ« performancĂ«s: 66% gjatĂ« analizĂ«s sĂ« 30,000 registreve port-protokoll, 43% â nĂ«nrrjet_IPv4-port dhe 61% â nĂ«nrrjet_IPv6-port. NĂ« total, duke marrĂ« parasysh optimizimet AVX2, performanca e pipapo u rrit nĂ« testet e pĂ«rmendura me 766%, 168% dhe 269% pĂ«rkatĂ«sisht. Karakteristikat e arritura pĂ«r mapime komplekse kalojnĂ« verifikimet e fushave tĂ« vetme nĂ« (pĂ«rveç testit tĂ« lidhjes port+protokoll), por pĂ«r momentin po mbeten prapa nga kontrollimet directe pĂ«rmes dhe drop-procesorĂ«ve tĂ« bazuar nĂ« netdev.

Burimi: opennet.ru
