Meskipun ada beberapa tumpang tindih dalam fungsi antara dua alat, ada banyak hal yang hanya dapat Anda lakukan dari salah satu alat saja. iproute2
tidak dapat melakukan apa pun dengan aturan firewall netfilter. iptables
tidak dapat melakukan hal-hal seperti menetapkan alamat ip.
Bahkan di tempat-tempat di mana fungsi tampaknya tumpang tindih, itu tidak benar-benar tumpang tindih. Misalnya Anda dapat melakukan terjemahan alamat dengan keduanya iproute2
dan iptables
. Tetapi terjemahan alamat yang dapat Anda lakukan dengan iproute tidak mempertimbangkan kondisi apa pun dan sama sekali tidak menulis ulang paket. Ada beberapa protokol jaringan seperti FTP, SIP, H.323, dll di mana alamat IP termasuk dalam paket, dan bukan hanya di header. Jika Anda menggunakan metode iproute untuk terjemahan alamat, tipe-tipe protokol tersebut akan rusak. Netfilter melakukan pekerjaan yang jauh lebih baik di terjemahan alamat.
Dalam kebanyakan kasus di mana fungsi tumpang tindih itu ditangani dengan cara yang berbeda. Mungkin dengan modul untuk melakukan routing iptables
, tetapi terakhir kali saya memeriksa bahwa modul tidak pada kebanyakan distribusi untuk tidak memiliki netfilter / iptables
ditambal dengan target ROUTE . Jika target itu tidak tersedia, Anda tidak dapat menggunakan netfilter untuk routing kecuali Anda sedang ingin mengkompilasi kernel Anda sendiri. Keputusan Anda tentang alat mana yang akan digunakan akan dibuat hanya karena fitur tidak tersedia dalam versi alat yang Anda jalankan. Bahkan jika Anda memiliki target ROUTE, dari apa yang saya mengerti, itu tidak efisien untuk menggunakan netfilter untuk keputusan routing seperti halnya melakukan routing dengan tabel routing standar dengan iproute2
memanipulasi.
Banyak juga yang menggunakan alat yang tepat untuk pekerjaan yang tepat. iproute2
terutama dirancang untuk mengelola perutean dan alamat di komputer Anda. iptables
/ Netfilter dibangun untuk firewall.
Saya pikir di tempat-tempat di mana seseorang bisa menggunakan alat apa pun, mereka biasanya akan menggunakan alat yang paling mereka kenal. Saya tahu saya menggunakan target MARK iptables
untuk menandai beberapa paket untuk satu rute atau yang lain meskipun saya bisa menulis aturan yang sama dengannya iproute2
.