Dans Debian 11, il est proposé par défaut d'utiliser nftables et firewalld

Arturo Borrero, développeur Debian, membre de l'équipe principale du projet Netfilter et en charge des paquets liés à nftables, iptables et netfilter dans Debian. a proposé de migrer la distribution Debian 11 vers l'utilisation de nftables par défaut. Si la proposition est approuvée, les paquets iptables seront considérés comme des options facultatives, ne faisant pas partie de l'installation de base.

Le filtre de paquets Nftables se distingue par l'unification des interfaces de filtrage des paquets pour IPv4, IPv6, ARP et les ponts réseau. Nftables fournit au niveau du noyau une interface générale, indépendante du protocole spécifique, permettant des fonctions de base d'extraction de données des paquets, d'exécution d'opérations sur les données et de contrôle du flux. La logique de filtrage et les gestionnaires spécifiques aux protocoles sont compilés en bytecode dans l'espace utilisateur, puis ce bytecode est chargé dans le noyau via l'interface Netlink et exécuté dans une machine virtuelle spéciale, semblable aux BPF (Berkeley Packet Filters).

Par défaut, Debian 11 propose également d'utiliser le pare-feu dynamique firewalld, qui sert de couche au-dessus de nftables. Firewalld fonctionne en tant que processus en arrière-plan, permettant de modifier dynamiquement les règles de filtrage des paquets via DBus, sans avoir besoin de redémarrer les règles de filtrage et sans couper les connexions établies. L'outil utilisé pour gérer le pare-feu est firewall-cmd, qui lors de la création des règles se base non sur les interfaces réseau et les numéros de ports, mais sur les noms de services (par exemple, pour ouvrir l'accès à SSH, il faut exécuter « firewall-cmd --add --service=ssh », pour fermer SSH — « firewall-cmd --remove --service=ssh »). adresses IP, d'interfaces réseau et de numéros de ports, ainsi que des noms de services (par exemple, pour ouvrir l'accès à SSH, il faut exécuter «firewall-cmd —add —service=ssh», pour fermer SSH — «firewall-cmd —remove —service=ssh»).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster