nevim jestli to vysvetlim presne, kdyztak me opravte.
zjednoduse receno:
Analyzuji se jen pakety connection-state=new (L7, adresy , porty , vyjimky , atd atd ) ,
kdyz to spravne omarkujes, nemusis pak prolezat cely strom pravidel , ale uz jenom na zaklade connection-mark paket prislusne oznacis ,
tim usetris masine kolikrat i znacnou praci a vypocetni vykon ,
pro markovani na zaklade IP je to mozna i zbytecne, ale kdyz uprednostnujes i sluzby , pak se to sakra hodi ,
napr. pro markovani torrent trafiku , voip , ftp , a mnoho dalsiho