Die neue Version des klassischen Tools zur Verwaltung von Paketfiltern, iptables 1.8.8, wurde veröffentlicht. Die Entwicklung konzentriert sich in letzter Zeit auf Komponenten zur Wahrung der AbwĂ€rtskompatibilitĂ€t â iptables-nft und ebtables-nft, die Hilfsprogramme mit der gleichen Befehlszeilensyntax wie iptables und ebtables bereitstellen, jedoch die empfangenen Regeln in den Bytecode von nf_tables ĂŒbersetzen. Der ursprĂŒngliche Satz von Programmen wie iptables, einschlieĂlich ip6tables, arptables und ebtables, wurde 2018 als veraltet erklĂ€rt und in den meisten Distributionen durch nftables ersetzt.
In der neuen Version:
- In das Programm iptables-translate, das iptables-Regeln in nftables-Regelsets umwandelt, wurde die UnterstĂŒtzung fĂŒr die AusdrĂŒcke connlimit und tcpmss hinzugefĂŒgt. FĂŒr die Blöcke sctp und multiport wurde die Möglichkeit implementiert, die Optionen ââchunk-typesâ und ââportsâ zu verwenden.
- Die Umwandlung von conntrack-Blöcken und der Option ââtcp-flagsâ in nftables-Regeln wurde vereinfacht.
- In libxtables ist die AusfĂŒhrung aus ausfĂŒhrbaren Dateien mit dem Setuid-Flag verboten.
- Im Programm iptables-nft wurde das Löschen integrierter Ketten erlaubt.
- In iptables-nft wurde ein Parser fĂŒr Regeln der Anwendung arptables-nft hinzugefĂŒgt.
- In der Anwendung arptables-nft wurden die UnterstĂŒtzung fĂŒr die Befehle â-Câ und â-Sâ hinzugefĂŒgt, die Indizierung von Regeln fĂŒr die Befehle â-Iâ und â-Râ implementiert, und die UnterstĂŒtzung fĂŒr die ZĂ€hler-Syntax â-c N,Mâ erweitert.
- In den *NAT-Tabellen wurde die UnterstĂŒtzung fĂŒr die gleichzeitige Angabe mehrerer IPv4-Adressenbereiche eingestellt.
- Es wurde die Möglichkeit implementiert, die Debug-Ausgabe in iptables-restore, iptables-nft und ebtables-nft durch mehrmalige Angabe der Option â-vâ zu aktivieren.
- Die Leistung der Programme iptables-save und iptables-restore wurde verbessert.
Quelle: opennet.ru
