Артуро Борреро (Arturo Borrero), разработчик на Debian, част от екипа на проекта Netfilter и отговарящ за поддръжката на пакети, свързани с nftables, iptables и netfilter в Debian, ще предложи значителен преход на дистрибуцията Debian 11 към използване на nftables по подразбиране. В случай на одобрение на предложението, пакетите с iptables ще бъдат преобразувани в категория на незадължителни опции без включване в основната инсталация.
Пакетният филтър Nftables се отличава с унифициране на интерфейсите за филтриране на пакети за IPv4, IPv6, ARP и мрежови мостове. Nftables предлага на ниво ядро само общ интерфейс, независим от конкретния протокол, и предоставя основни функции за извличане на данни от пакети, извършване на операции с данни и управление на потока. Реалната логика за филтриране и специфичните за протоколите обработвачи се компилират в байткод в пространство на потребителя, след което този байткод се зарежда в ядрото чрез интерфейса Netlink и се изпълнява в специална виртуална машина, наподобяваща BPF (Берkeley Packet Filters).
По подразбиране в Debian 11 също така се предлага използването на динамичния защитен екран firewalld, който действа като обвивка над nftables. Firewalld се изпълнява като фонов процес, позволяващ динамични промени в правилата за филтриране на пакети чрез DBus, без необходимост от повторно зареждане на правилата и без прекъсване на установените връзки. За управление на защитния екран се използва утилитата firewall-cmd, която при създаването на правила се основава не на IP адреса, мрежови интерфейси и номера на портове, а на имената на услугите (например, за отваряне на достъп до SSH е необходимо да се изпълни „firewall-cmd —add —service=ssh“, за затваряне на SSH — „firewall-cmd —remove —service=ssh“).
Източник: opennet.ru
