Публикувана версия класическия инструменти за управление на пакетния филтър iptables 1.8.8, чието развитие в последно време е съсредоточено върху компоненти за запазване на обратно съвместимост - iptables-nft и ebtables-nft, предоставящи утилити с идентичен синтаксис на командния ред, както в iptables и ebtables, но трансформиращи получените правила в байткод nf_tables. Оригиналният комплект програми iptables, включително ip6tables, arptables и ebtables, беше прехвърлен в категорията на остарелите през 2018 година и вече е заменен с nftables в повечето дистрибуции.
В новата версия:
- В утилитата iptables-translate, която преобразува правилата iptables в набори правила за nftables, е добавена поддръжка за изразите connlimit и tcpmss, а за блоковете sctp и multiport е реализирана възможността за използване на опции ‘—chunk-types’ и ‘—ports’.
- Определена улеснена трансформация на правилата nftables за блоковете conntrack и опцията ‘—tcp-flags’.
- В libxtables е забранено извикването от изпълними файлове с флаг setuid.
- В утилитата iptables-nft е разрешено изтриването на вградени вериги.
- В iptables-nft е добавен парсер за правила от утилитата arptables-nft.
- В утилитата arptables-nft е добавена поддръжка на командите ‘-C’ и ‘-S’, реализирана е индексация на правилата за командите ‘-I’ и ‘-R’, добавена е поддръжка на синтаксиса на броячи ‘-c N,M’.
- В таблиците *NAT спира поддръжката за посочване на множество диапазони от IPv4 адреси едновременно.
- Реализирана е възможността за включване на отладъчен изход в iptables-restore, iptables-nft и ebtables-nft чрез повторно указване на опцията ‘-v’.
- Повишена е производителността на утилитите iptables-save и iptables-restore.
Източник: opennet.ru
