La version 1.8.8 de l'outil classique de gestion des pare-feux iptables a été publiée, dont le développement s'est récemment concentré sur des composants pour maintenir la rétrocompatibilité : iptables-nft et ebtables-nft, fournissant des utilitaires avec la même syntaxe de ligne de commande qu'iptables et ebtables, mais traduisant les règles reçues en bytecode nf_tables. L'ensemble original des programmes iptables, y compris ip6tables, arptables et ebtables, a été classé comme obsolète en 2018 et a déjà été remplacé par nftables dans la plupart des distributions.
Dans la nouvelle version :
- L'utilitaire iptables-translate, qui convertit les règles iptables en ensembles de règles nftables, a ajouté la prise en charge des expressions connlimit et tcpmss. Pour les blocs sctp et multiport, il est désormais possible d'utiliser les options « —chunk-types » et « —ports ».
- La conversion des blocs conntrack et des options « —tcp-flags » en règles nftables a été simplifiée.
- Dans libxtables, l'exécution à partir de fichiers exécutables avec le drapeau setuid est désormais interdite.
- Dans l'utilitaire iptables-nft, la suppression des chaînes intégrées est autorisée.
- Un analyseur de règles de l'utilitaire arptables-nft a été ajouté à iptables-nft.
- L'utilitaire arptables-nft a ajouté la prise en charge des commandes '-C' et '-S', a mis en œuvre l'indexation des règles pour les commandes '-I' et '-R', et a ajouté la prise en charge de la syntaxe des compteurs '-c N,M'.
- Dans les tableaux *NAT, la prise en charge de la spécification simultanée de plusieurs plages d'adresses IPv4 a été supprimée.
- Il est désormais possible d'activer la sortie de débogage dans iptables-restore, iptables-nft et ebtables-nft en répétant l'option '-v'.
- Les performances des utilitaires iptables-save et iptables-restore ont été améliorées.
Source : opennet.ru
