In Ubuntu 20.10 wird der Wechsel von iptables zu nftables angestrebt.

Nachfolgend , aber bisher ist er noch nicht in und Debian Entwickler von Ubuntu erwägen die Möglichkeit, Übergang zur Verwendung des Paketfilters als Standard nftables.
Um die Abwärtskompatibilität zu gewährleisten, wird empfohlen, das Paket iptables-nft, das Befehlszeilentools mit syntaktisch identischen Befehlen wie bei iptables bereitstellt, jedoch empfangene Regeln in Bytecode für nf_tables übersetzt. Die Änderung ist für die Herbstversion von Ubuntu 20.10 geplant.

Dies ist der zweite Versuch, Ubuntu auf nftables umzustellen. Der erste Versuch wurde im letzten Jahr unternommen, aber aufgrund von Inkompatibilität mit der Werkzeugkette abgelehnt. LXDJetzt hat LXD bereits Wir haben eingebaute Unterstützung für nftables und kann mit dem neuen Backend zur Paketfilterung arbeiten. Für Benutzer, die mit der Kompatibilitätsschicht nicht zufrieden sind, deaktiviert bleibt gibt es die Möglichkeit, klassische Tools wie iptables, ip6tables, arptables und ebtables mit dem alten Backend zu installieren.

Wir erinnern daran, dass im Paketfilter nftables einheitliche Paketfilter-Schnittstellen für IPv4, IPv6, ARP und Netzwerkbrücken. Das nftables-Paket umfasst Komponenten des Paketfilters, die im Benutzermodus arbeiten, während die Kernel-Ebene von der nf_tables-Subsystem bereitgestellt wird, das ab Version 3.13 des Linux-Kernels enthalten ist. Auf der Kernel-Ebene wird lediglich eine allgemeine Schnittstelle bereitgestellt, die nicht von einem spezifischen Protokoll abhängt und grundlegende Funktionen zum Extrahieren von Daten aus Paketen, Ausführen von Operationen mit Daten und Verkehrsmanagement bietet.

Die konkreten Filterregeln und protokollspezifischen Handler werden im Benutzermodus in Bytecode kompiliert, der dann über die Netlink-Schnittstelle in den Kernel geladen und dort in einer speziellen virtuellen Maschine ausgeführt wird, die an BPF (Berkeley Packet Filters) erinnert. Dieser Ansatz reduziert die Größe des im Kernel ausgeführten Filtercodes erheblich und verlagert alle Funktionen zur Regelverarbeitung und Logik für die Protokollverarbeitung in den Benutzermodus.

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster