Iproute2工具与conntrack工具

我有一个Linuxnetworking,它被设置为networking的防火墙/网关。 只是想知道为什么SS和其他iproute2工具显示比iptables conntrackless得多。 是否因为路由器function只在内核中发生?

ss -na 

只显示两个已build立的连接

 conntrack -L -n 

显示18build立连接。

ssnetstat显示在该主机上终止的连接,即由主机上的进程创build的传出连接,或由主机上的进程处理的传入连接。 (从技术上讲,这些显示的是套接字。) conntrack显示连接跟踪系统已知的连接,其中连接被路由但不被该主机终止。 (只有连接被路由的套接字不存在。)