{"id":107267,"date":"2023-03-14T12:48:14","date_gmt":"2023-03-14T10:48:14","guid":{"rendered":"https:\/\/prohoster.info\/?p=107267"},"modified":"2023-03-15T19:12:55","modified_gmt":"2023-03-15T17:12:55","slug":"vypusk-paketnogo-filtra-nftables-1-0-7","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/news\/vypusk-paketnogo-filtra-nftables-1-0-7","title":{"rendered":"Nftables paketifiltri v\u00e4ljaanne 1.0.7","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Avaldatud nftables paketifiltri v\u00e4ljaanne 1.0.7, mis \u00fchtlustab pakettide filtreerimise liidest IPv4, IPv6, ARP ja v\u00f5rgu sildu (suunatud iptables, ip6tables, arptables ja ebtables asendamisele). Nftables paketis on kasutusrikkas ruumis t\u00f6\u00f6tavad paketifiltri komponendid, samas kui tuuma tasemel tagab t\u00f6\u00f6 nf_tables s\u00fcsteem, mis on osa Linuxi tuumast alates v\u00e4ljaandest 3.13. Tuuma tasemel pakutakse vaid \u00fcldist liidest, mis ei s\u00f5ltu konkreetsetest protokollidest ning pakub p\u00f5hifunktsioone andmete ekstraktsiooniks pakettidest, andmetega toimingute teostamiseks ja voolu haldamiseks.    <\/p>\n<p>Filtreerimise reeglid ja protokollile spetsiifilised t\u00f6\u00f6tlejad kompileeritakse kasutajaruumi baidikoodiks, seej\u00e4rel laaditakse see baidikood tuuma Netlink liidese abil ja t\u00e4idetakse tuumas spetsiaalses <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/et\/vps\/abuzoustojchivye-vps\/\"   title=\"virtuaalses masinas\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"4335\">virtuaalses masinas<\/a>, mis meenutab BPF-i (Berkeley Packet Filters). Selline l\u00e4henemine v\u00f5imaldab oluliselt v\u00e4hendada tuuma tasemel t\u00f6\u00f6tava filtreerimiskoodi suurust ja viia k\u00f5ik reeglite t\u00f5lgendamise ja protokollidega t\u00f6\u00f6tamise funktsioonid kasutajaruumi.    <\/p>\n<p>Peamised muudatused:  <\/p>\n<ul>\n<li class=\"l\"> Linuxi tuumaga s\u00fcsteemidele 6.2+ on lisatud toetus vxlan, geneve, gre ja gretap protokollide matchimiseks, mis v\u00f5imaldab kasutada lihtsaid v\u00e4ljendeid kapseldatud pakettide pealkirjade kontrollimiseks. N\u00e4iteks pealkirja kontrollimiseks <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/et\/lir\/ipv4\/\"   title=\"IP-aadressid\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"711\">IP-aadressid<\/a> VxLAN paketi sises, v\u00f5ib n\u00fc\u00fcd kasutada reegleid (ilma VxLAN pealkirja eelneva deinkapsuleerimise ja vxlan0 liidesele filtreerimise seondamiseta):          \u2026 udp dport 4789 vxlan ip protokoll udp        \u2026 udp dport 4789 vxlan ip saddr 1.2.3.0\/24        \u2026 udp dport 4789 vxlan ip saddr . vxlan ip daddr { 1.2.3.4 . 4.3.2.1 }\n<li class=\"l\"> Tugimine automatiseeritud \u00fcleliikmete \u00fchendamisele p\u00e4rast osalist elemendi eemaldamist set-loendist on teostatav, mis v\u00f5imaldab eemaldada elemendi v\u00f5i osa vahemikust olemasolevast vahemikust (varem sai vahemiku eemaldada vaid t\u00e4ielikult). N\u00e4iteks p\u00e4rast elemendi 25 eemaldamist set-loendist vahemikest 24-30 ja 40-50 j\u00e4\u00e4b loendisse 24, 26-30 ja 40-50. Parandused, mis on vajalikud automaat\u00fchenduse toimimiseks, pakutakse v\u00e4lja stabiliseeritud tuumaharude 5.10+ parandavates v\u00e4ljaannetes. # nft list ruleset table ip x { set y { typeof tcp dport flags interval auto-merge elements = { 24-30, 40-50 } } } # nft delete element ip x y { 25 } # nft list ruleset table ip x { set y { typeof tcp dport flags interval auto-merge elements = { 24, 26-30, 40-50 } } }\n<li class=\"l\"> Lubatud on kasutada kontaktsusi ja vahemikke aadresside t\u00f5lkimise (NAT) kaardistamisel. table ip nat { chain prerouting { type nat hook prerouting priority dstnat; policy accept; dnat to ip daddr . tcp dport map { 10.1.1.136 . 80 : 1.1.2.69 . 1024, 10.1.1.10-10.1.1.20 . 8888-8889 : 1.1.2.69 . 2048-2049 } persistent } }\n<li class=\"l\"> Lisa toetamine v\u00e4ljendile \u00ablast\u00bb, mis v\u00f5imaldab teada saada reegli v\u00f5i set-loendi elemendi viimase kasutamise aega. Toetust pakutakse alates Linuxi tuumast 5.14.        table ip x {        set y {            typeof ip daddr . tcp dport            size 65535            flags dynamic,timeout            last            timeout 1h        }          chain z {            type filter hook output priority filter; policy accept;            update @y { ip daddr . tcp dport }        }    }      # nft list set ip x y    table ip x {        set y {            typeof ip daddr . tcp dport            size 65535            flags dynamic,timeout            last            timeout 1h            elements = { 172.217.17.14 . 443 viimati kasutatud 1s591ms aegub 1h,                         172.67.69.19 . 443 viimati kasutatud 4s636ms aegub 1h,                         142.250.201.72 . 443 viimati kasutatud 4s748ms aegub 1h,                         172.67.70.134 . 443 viimati kasutatud 4s688ms aegub 1h,                         35.241.9.150 . 443 viimati kasutatud 5s204ms aegub 1h,                         138.201.122.174 . 443 viimati kasutatud 4s537ms aegub 1h,                         34.160.144.191 . 443 viimati kasutatud 5s205ms aegub 1h,                         130.211.23.194 . 443 viimati kasutatud 4s436ms aegub 1h }           }    }\n<li class=\"l\"> Lisa v\u00f5imalus m\u00e4\u00e4rata kvote set-loendites. N\u00e4iteks iga siht-IP-aadressi liikluse kvoodi m\u00e4\u00e4ramiseks saab specify:      table netdev x {        set y {            typeof ip daddr            size 65535            quota over 10000 mbytes        }          chain y {            type filter hook egress device \u00abeth0\u00bb priority filter; policy accept;            ip daddr @y drop        }    }      # nft add element inet x y { 8.8.8.8 }    # ping -c 2 8.8.8.8       # nft list ruleset    table netdev x {        set y {            type ipv4_addr            size 65535            quota over 10000 mbytes            elements = { 8.8.8.8 kvota \u00fcle 10000 mbytes kasutatud 196 baiti }        }          chain y {            type filter hook egress device \u00abeth0\u00bb priority filter; policy accept;            ip daddr @y drop        }    }\n<li class=\"l\"> Konstantide kasutamine set-loendites on lubatud. N\u00e4iteks, kui kasutada sihtadressi ja VLAN-i identifikaatori v\u00f5tmena, saab otse m\u00e4\u00e4rata VLAN-i numbri (daddr . 123):          table netdev t {            set s {                typeof ether saddr . vlan id                size 2048                flags dynamic,timeout                timeout 1m            }              chain c {                type filter hook ingress device eth0 priority 0; policy accept;                ether type != 8021q update @s { ether daddr . 123 } counter            }        }\n<li class=\"l\"> Lisa uus k\u00e4sk \u00abdestroy\u00bb, et objekte absoluutse kindlusega eemaldada (erinevalt delete-k\u00e4sklusest, mis ei genereeri ENOENT, kui \u00fcritatakse eemaldada puuduvat objekti). T\u00f6\u00f6ks on vajalik v\u00e4hemalt Linuxi tuum 6.3-rc.         destroy table ip filter        <\/ul>\n<p>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=58791\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0432\u044b\u043f\u0443\u0441\u043a \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430 nftables 1.0.7, \u0443\u043d\u0438\u0444\u0438\u0446\u0438\u0440\u0443\u044e\u0449\u0435\u0433\u043e \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438 \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u043b\u044f IPv4, IPv6, ARP \u0438 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u043c\u043e\u0441\u0442\u043e\u0432 (\u043d\u0430\u0446\u0435\u043b\u0435\u043d \u043d\u0430 \u0437\u0430\u043c\u0435\u043d\u0443 iptables, ip6table, arptables \u0438 ebtables). \u0412 \u043f\u0430\u043a\u0435\u0442 nftables \u0432\u0445\u043e\u0434\u044f\u0442 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430, \u0440\u0430\u0431\u043e\u0442\u0430\u044e\u0449\u0438\u0435 \u0432 \u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0441\u0442\u0432\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f, \u0432 \u0442\u043e \u0432\u0440\u0435\u043c\u044f \u043a\u0430\u043a \u043d\u0430 \u0443\u0440\u043e\u0432\u043d\u0435 \u044f\u0434\u0440\u0430 \u0440\u0430\u0431\u043e\u0442\u0443 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0432\u0430\u0435\u0442 \u043f\u043e\u0434\u0441\u0438\u0441\u0442\u0435\u043c\u0430 nf_tables, \u0432\u0445\u043e\u0434\u044f\u0449\u0430\u044f \u0432 \u0441\u043e\u0441\u0442\u0430\u0432 \u044f\u0434\u0440\u0430 Linux \u043d\u0430\u0447\u0438\u043d\u0430\u044f \u0441 \u0432\u044b\u043f\u0443\u0441\u043a\u0430 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-107267","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0432\u044b\u043f\u0443\u0441\u043a \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430 nftables 1.0.7, \u0443\u043d\u0438\u0444\u0438\u0446\u0438\u0440\u0443\u044e\u0449\u0435\u0433\u043e \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438 \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u043b\u044f IPv4, IPv6, ARP \u0438 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u043c\u043e\u0441\u0442\u043e\u0432 (\u043d\u0430\u0446\u0435\u043b\u0435\u043d \u043d\u0430 \u0437\u0430\u043c\u0435\u043d\u0443 iptables, ip6table, arptables \u0438 ebtables).\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/news\/vypusk-paketnogo-filtra-nftables-1-0-7\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u044b\u043f\u0443\u0441\u043a \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430 nftables 1.0.7 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0432\u044b\u043f\u0443\u0441\u043a \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430 nftables 1.0.7, \u0443\u043d\u0438\u0444\u0438\u0446\u0438\u0440\u0443\u044e\u0449\u0435\u0433\u043e \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438 \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u043b\u044f IPv4, IPv6, ARP \u0438 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u043c\u043e\u0441\u0442\u043e\u0432 (\u043d\u0430\u0446\u0435\u043b\u0435\u043d \u043d\u0430 \u0437\u0430\u043c\u0435\u043d\u0443 iptables, ip6table, arptables \u0438 ebtables).\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/news\/vypusk-paketnogo-filtra-nftables-1-0-7\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2023-03-14T10:48:14+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2023-03-15T17:12:55+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Pakettfiltri nftables 1.0.7 v\u00e4ljalase | ProHoster","description":"V\u00e4ljaande pakettfiltri nftables 1.0.7, mis \u00fchtlustab pakettide filtreerimise liideseid IPv4, IPv6, ARP ja v\u00f5rgu sillade jaoks (suunatud iptables, ip6tables, arptables ja ebtables asendamisele).","canonical_url":"https:\/\/prohoster.info\/et\/blog\/news\/vypusk-paketnogo-filtra-nftables-1-0-7","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u044b\u043f\u0443\u0441\u043a \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430 nftables 1.0.7 | ProHoster","og:description":"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0432\u044b\u043f\u0443\u0441\u043a \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430 nftables 1.0.7, \u0443\u043d\u0438\u0444\u0438\u0446\u0438\u0440\u0443\u044e\u0449\u0435\u0433\u043e \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438 \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u043b\u044f IPv4, IPv6, ARP \u0438 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u043c\u043e\u0441\u0442\u043e\u0432 (\u043d\u0430\u0446\u0435\u043b\u0435\u043d \u043d\u0430 \u0437\u0430\u043c\u0435\u043d\u0443 iptables, ip6table, arptables \u0438 ebtables).","og:url":"https:\/\/prohoster.info\/et\/blog\/news\/vypusk-paketnogo-filtra-nftables-1-0-7","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2023-03-14T10:48:14+00:00","article:modified_time":"2023-03-15T17:12:55+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"107267","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2026-02-08 20:24:08","updated":"2026-02-08 20:24:08","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/107267","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=107267"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/107267\/revisions"}],"predecessor-version":[{"id":164210,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/107267\/revisions\/164210"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=107267"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=107267"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=107267"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}