Arturo Borrero, Debian arendaja, kuulub Netfilter projekti Coreteam'i ja toetab Debianis pakette, mis on seotud nftables, iptables ja netfilter'iga. kanda jĂ€rgmine oluline Debian 11 vĂ€ljaanne ĂŒle nftables'i vaikimisi kasutamisele. Kui ettepanek kinnitatakse, liiguvad iptables paketid valikuliseks, mis ei kuulu pĂ”hitarne hulka.
Pakettfiltri Nftables'ile on iseloomulik pakettfiltreerimise liideste ĂŒhtsus IPv4, IPv6, ARP ja vĂ”rgusildade jaoks. Nftables pakub tuumatasandil ainult ĂŒhtset liidest, mis ei ole seotud spetsiifilise protokolliga ning mis pakkub pĂ”hifunktsioone andmete vĂ€ljavĂ”tmiseks pakettidest, andmete manipulatsiooniks ja voogude juhtimiseks. Filtreerimise loogika ja protokollispetsiifilised töötlejate kompileeritakse kasutaja ruumis olevasse baitkoodi, misjĂ€rel see baitkood laaditakse Netlinki liidese abil tuuma ja tĂ€idetakse spetsiaalses virtuaalmasinas, mis meenutab BPF (Berkeley Packet Filters).
Vaikimisi pakutakse Debian 11's kasutada ka dĂŒnaamilist tulemĂŒĂŒrifaili firewalld, mis on vormistatud nftables'i peale. Firewalld kĂ€ivitub taustaprotsessina, mis vĂ”imaldab dĂŒnaamiliselt muuta pakettfiltri reegleid DBus'i kaudu, ilma et oleks vaja tulemĂŒĂŒri reeglite taaslaadimist ja katkestatud seoseid. TulemĂŒĂŒri haldamiseks kasutatakse utiliiti firewall-cmd, mis mÀÀrab reeglite loomise aluseks mitte IP-aadresse, vaid teenuste nimed (nĂ€iteks, et avada SSH juurdepÀÀs, tuleb kĂ€ivitada âfirewall-cmd âadd âservice=sshâ, et sulgeda SSH â âfirewall-cmd âremove âservice=sshâ).
Allikas: opennet.ru
