Jätkates ja Ubuntu arendajad siirdumist vaikimisi pakettifiltri kasutamisele .
Tagasipöördumise ühilduvuse säilitamiseks soovitatakse kasutada paketti , mis pakub utiliite sama käsuree süntaksiga nagu iptables, kuid tõlgib saadud reeglid nf_tables byte-koodiks. Muudatus kavas lisada Ubuntu 20.10 sügisversioonis.
See on teine katse Ubuntu siirdumiseks nftables'ile. Esimene katse tehti eelmisel aastal, kuid see lükati tagasi ühilduvuse probleemide tõttu . Nüüd on LXD-l juba sisseehitatud tugi nftables'ile ja see suudab töötada uue pakettide filtreerimise taustaga. Kasutajatele, kellele ei piisa ühilduvuskihist, on olemas võimalus installida vanade taustadega klassikalisi utiliite iptables, ip6tables, arptables ja ebtables.
Tuletame meelde, et pakettfiltris on ühtlustatud pakettide filtreerimise liidesed IPv4, IPv6, ARP ja võrgu sillade jaoks. nftables paketti kuuluvad kasutaja ruumis töötavad pakettfiltri komponendid, samas kui tuuma tasemel haldab tööd nf_tables alamsüsteem, mis sisalduvad Linuxi kärjes alates versioonist 3.13. Tuuma tasemel pakutakse vaid üldist liidest, mis ei sõltu konkreetsest protokollist ja tagab põhilised funktsioonid andmete ekstraktsiooniks pakettidest, andmete töötlemiseks ja voo juhtimiseks.
Filtreerimise reeglid ja protokollispetsiifilised töötlejad kompileeritakse kasutaja ruumis byte-koodiks, seejärel laaditakse see byte-kood tuumasse Netlinki liidese kaudu ja seda täidetakse tuumas spetsiaalses virtuaalses masinas, mis sarnaneb BPF-iga (Berkeley Packet Filters). Selline lähenemine võimaldab oluliselt vähendada filtseerimise koodi suurust, mis töötab tuuma tasemel, ja viia kõik reeglite tõlgendamise ja protokollide töötlemise loogika kasutaja ruumi.
Allikas: opennet.ru
