След година и половина разработка, публикувано е издание на класическия инструментариум за управление на пакетния филтър iptables 1.8.12, чието развитие напоследък е съсредоточено върху компонентите за запазване на обратно съвместимост — iptables-nft и ebtables-nft, предоставящи утилити със същия синтаксис на командния ред като в iptables и ebtables, но трансформиращи получените правила в байткод на nftables. Оригиналният комплект от програми iptables, включително ip6tables, arptables и ebtables, през 2018 година беше обявен за остарял и вече е заменен с nftables в повечето дистрибуции.
В новата версия:
- В утилитата iptables-nft е реализирана поддръжка за атомарно добавяне и заместване на правила в една транзакция. *filter -A FORWARD -m comment --comment "ново правило, което се заменя" -R FORWARD 1 -m comment --comment "ново заменящо правило" COMMIT
- В утилитата xtables-monitor е добавена поддръжка за разпознаване на операции за изтриване на основни вериги (INPUT, FORWARD, OUTPUT) и при този случай е изведена командата „iptables -X име_верига“.
- Осигурена е транслация в формат nftables на правила с протокола ‘-p sctp’, но без явно указание на модула ‘-m sctp’, както се прави за TCP и UDP (достатъчно е да се укаже „-p tcp“ или „-p udp“, а „-m tcp“ или „-m udp“ ще бъдат приложени автоматично).
- Добавена е поддръжка за ICPM-пакети info-request и info-reply.
- Поправени са грешки в утилитите iptables-translate и ip6tables-translate, които се използват за преобразуване на правила в nftables.
Източник: opennet.ru
