Nach anderthalb Jahren Entwicklung wurde die Version 1.8.12 des klassischen Tools zur Verwaltung des Paketfilters iptables veröffentlicht. Der Fokus der letzten Entwicklungen lag auf den Komponenten zur Wahrung der Abwärtskompatibilität – iptables-nft und ebtables-nft, die Utilitys mit demselben Kommandozeilen-Syntax wie iptables und ebtables bereitstellen, aber die erhaltenen Regeln in den Bytecode von nftables übersetzen. Das ursprüngliche Programmpaket iptables, einschließlich ip6tables, arptables und ebtables, wurde 2018 als veraltet eingestuft und in den meisten Distributionen durch nftables ersetzt.
In der neuen Version:
- Das Tool iptables-nft unterstützt atomare Regelhinzufügungen und -änderungen in einer Transaktion. *filter -A FORWARD -m comment --comment "neue Regel wird ersetzt" -R FORWARD 1 -m comment --comment "neue ersetzende Regel" COMMIT
- Im Tool xtables-monitor wurde die Unterstützung für das Erkennen von Operationen zum Entfernen von Basis-Chain-Operationen (INPUT, FORWARD, OUTPUT) hinzugefügt, sodass in diesem Fall der Befehl „iptables -X name_chain“ ausgegeben wird.
- Die Übersetzung von Regeln mit dem Protokoll ‘-p sctp’ in das Format nftables wurde ermöglicht, jedoch ohne die explizite Angabe des Moduls ‘-m sctp’, wie es für TCP und UDP getan wird (es reicht aus, „-p tcp“ oder „-p udp“ anzugeben, und „-m tcp“ oder „-m udp“ werden automatisch angewendet).
- Unterstützung für ICPM-Pakete info-request und info-reply hinzugefügt.
- Fehler in den Dienstprogrammen iptables-translate und ip6tables-translate, die zur Umwandlung von Regeln in nftables verwendet werden, behoben.
Quelle: opennet.ru
