Ночью на тестовом стенде: оба стека — Linux 6.6 с nftables и FreeBSD 14.2 с pf — получают 100k pps UDP flood. Мониторинг показывает 100% rule hit rate, но drop counters в /proc/net/stat/nfconntrack и netstat -s растут только у Linux. Причина — nftables использует RCU-heavy path с shared rule set, вызывая cache-line bouncing на всех ядрах. FreeBSD pf, будучи stateless по умолчанию и lock-free в fast path, не трогает conntrack и не блокируется. Диагностика: - Linux: nft list ruleset, cat /proc/net/stat/nfconntrack, perf record -g -- sleep 10 - FreeBSD: pfctl -s info, netstat -s -p ipfw, dtrace -n 'fbt::pftest:entry { @ = count(); }' Подробный разбор с графиками latency distribution и flamegraphs: https://ftops.space/?utm*source=telegram&utm*medium=smm&utm*campaign=ftops&utm*content=freebsd-pf-protiv-linux-nftables-sr

Ночью на тестовом стенде: оба стека — Linux 6.6 с nftables и FreeBSD 14.2 с pf — получают 100k pps UDP flood | Сетка — социальная сеть от hh.ru