In other words,
--syn
should provide this fail-fast paradigm.
Isso é muito bonito. Na prática, é o mecanismo de extensão que está causando curto-circuito; a página de manual diz
Matches are evaluated first to last as specified on the command line and work in short-circuit fashion, i.e. if one extension yields false, evaluation will stop.
No caso acima, a regra usa duas extensões: a extensão tcp
, que processa --dport
e --syn
, seguida pela extensão conntrack
, que processa --ctstate
. Se a extensão tcp
não corresponder, a extensão conntrack
será totalmente ignorada.