Se ha publicado la versión clásica de la herramienta para gestionar el filtro de paquetes iptables 1.8.8, cuyo desarrollo se ha centrado últimamente en componentes para mantener la retrocompatibilidad: iptables-nft y ebtables-nft, que ofrecen utilidades con la misma sintaxis de línea de comandos que en iptables y ebtables, pero traduciendo las reglas obtenidas a bytecode nf_tables. El conjunto original de programas iptables, incluida ip6tables, arptables y ebtables, fue clasificado como obsoleto en 2018 y ha sido reemplazado por nftables en la mayoría de las distribuciones.
En la nueva versión:
- Se ha añadido soporte para las expresiones connlimit y tcpmss en la utilidad iptables-translate, que convierte reglas de iptables a conjuntos de reglas nftables. Para los bloques sctp y multiport, se ha implementado la opción de usar ‘--chunk-types’ y ‘--ports’.
- Se ha simplificado la conversión de bloques conntrack y de la opción ‘--tcp-flags’ a reglas nftables.
- En libxtables, se prohíbe la ejecución cuando se llama desde archivos ejecutables con la bandera setuid.
- En la utilidad iptables-nft, se permite la eliminación de cadenas incorporadas.
- En iptables-nft se ha añadido un parser de reglas de la utilidad arptables-nft.
- En la utilidad arptables-nft se ha añadido soporte para los comandos ‘-C’ y ‘-S’, se ha implementado la indexación de reglas para los comandos ‘-I’ y ‘-R’, y se ha añadido soporte para la sintaxis de contadores ‘-c N,M’.
- En las tablas *NAT se ha dejado de soportar la especificación de múltiples rangos de direcciones IPv4 al mismo tiempo.
- Se ha implementado la opción de habilitar la salida de depuración en iptables-restore, iptables-nft y ebtables-nft mediante la repetición de la opción ‘-v’.
- Se ha mejorado el rendimiento de las utilidades iptables-save e iptables-restore.
Fuente: opennet.ru
