我的最终目标:借助 Ipset 阻止大量子网
我正在 Iptables 中创建一条规则。我希望只有从从 128.0.0.0 开始到 159.255.255.254 结束的 IP 地址连接的用户才会通过 Ipset 检查,在名为“block128”的列表中,其中包含我想要拒绝的从 128.0 开始的所有子网.0.0 和结尾 159.255.255.254
iptables -A INPUT -s 128.0.0.0/3 -m set --match-set block128 src -j DROP
但是,例如,我从 IP 地址 85.133.90.30 进行连接,该地址不属于此列表,并且会出现 3-5 秒的延迟(这不应该存在,因为我不属于这个 128.0.0.0/3 ,从逻辑上讲,我不应该检查列表“block128”),如果我从 IP 128.133.90.30 连接,情况也是如此。通过删除这条规则,问题就消失了,没有延迟
也许我做错了什么。我想知道为什么会发生这种情况以及如何正确执行