Сначала, пожалуйста, не цитируйте полные сообщения, это не электронная почта, поэтому история всегда на одном экране. Здесь цитирование имеет смысл только тогда, когда вы отвечаете на несколько отдельных пунктов в предыдущем сообщении и необходимо предоставить контекст для каждого ответа, или если вы отвечаете в многоуровневых или шумных темах. Что касается темы - да, вы правильно поняли, что src-address используется как режим, но я не уверен, что понимаю часть "в одно и то же время" так же, как вы - для меня "в одно и то же время" означает в тот же самый миг. Поскольку это технически невозможно, вы указываете временной интервал как временной параметр сопоставителя, который по умолчанию равен 1s, что является наименьшим доступным значением. Сопоставитель dst-limit динамически создает специальный счетчик скорости с параметрами счетчик/время и всплеск для каждого "потока", определяемого комбинацией адресов источника и/или назначения и портов (скажем, выбираемым селектором трафика) по режиму. Каждый раз, когда правило обрабатывает пакет, соответствующий уже существующему потоку, счетчик скорости для этого потока обновляется; каждый раз, когда правило обрабатывает пакет, не соответствующий ни одному существующему потоку, новый счетчик скорости для этого нового потока добавляется в список. Sопоставитель dst-limit обрабатывает пакет только в том случае, если другие условия совпадают с условиями правила. Если счетчик скорости, соответствующий обрабатываемому пакету, превышает порог, dst-limit тоже дает совпадение, и тогда всё правило совпадает и выполняет своё действие. Таким образом, сопоставление заголовков пакета с "потоком" может стать столь же сложным, как сопоставление с "соединением" в отслеживании соединений, если режим требует учитывать несколько полей адресов пакета. Поэтому, если вы остаетесь с mode=src-address, этот сопоставитель по нагрузке на ЦП примерно такой же, как и сопоставитель src-address-list, но если вы устанавливаете mode=addresses-and-dst-port, он становится тяжелее. Так что с mode=src-address лучше использовать правило с action=drop напрямую; с mode=addresses-and-dst-port, вероятно, лучше использовать его с action=add-src-to-address-list и поставить правило, блокирующее пакеты, чей источник совпадает с этим адресным списком, перед ним. В случае DDoS адресный список или список потоков будет длинным, если вы строите его из адресов источников. Также скорость от каждого отдельного злонамеренного источника может быть относительно низкой, неотличимой от скорости обычного пользователя. Так что для меня использование src-address как режима (идентификатора потока) выглядит как ненадежный подход. Поэтому еще раз, я бы использовал адрес назначения для блокировки, чтобы защитить маршрутизатор и, таким образом, косвенно другие услуги в определенной степени, поскольку цель DDoS все равно не будет работать.