{"id":100285,"date":"2021-05-26T10:22:54","date_gmt":"2021-05-26T08:22:54","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/vypusk-paketnogo-filtra-nftables-0-9-9"},"modified":"2021-05-26T10:22:54","modified_gmt":"2021-05-26T08:22:54","slug":"vypusk-paketnogo-filtra-nftables-0-9-9","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/vypusk-paketnogo-filtra-nftables-0-9-9","title":{"rendered":"Publication du filtre de paquets nftables 0.9.9","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>La publication de la version 0.9.9 du filtre de paquets nftables a \u00e9t\u00e9 effectu\u00e9e, unifiant les interfaces de filtrage des paquets pour IPv4, IPv6, ARP et les ponts r\u00e9seau (visant \u00e0 remplacer iptables, ip6tables, arptables et ebtables). Parall\u00e8lement, la version 1.2.0 de la biblioth\u00e8que associ\u00e9e libnftnl, fournissant une API de bas niveau pour interagir avec le sous-syst\u00e8me nf_tables, a \u00e9galement \u00e9t\u00e9 publi\u00e9e. Les modifications n\u00e9cessaires au fonctionnement de nftables 0.9.9 sont incluses dans le noyau Linux 5.13-rc1.          <\/p>\n<p>Le paquet nftables comprend des composants du filtre de paquets fonctionnant dans l'espace utilisateur, tandis qu'au niveau du noyau, le fonctionnement est assur\u00e9 par la sous-syst\u00e8me nf_tables, int\u00e9gr\u00e9 dans le noyau Linux depuis la version 3.13. Au niveau du noyau, une interface g\u00e9n\u00e9rale est fournie, ind\u00e9pendante du protocole sp\u00e9cifique, offrant des fonctions de base pour l'extraction de donn\u00e9es des paquets, l'ex\u00e9cution d'op\u00e9rations sur les donn\u00e9es et la gestion de flux.    <\/p>\n<p>Les r\u00e8gles de filtrage et les gestionnaires sp\u00e9cifiques aux protocoles sont compil\u00e9s en bytecode dans l'espace utilisateur, apr\u00e8s quoi ce bytecode est charg\u00e9 dans le noyau via l'interface Netlink et ex\u00e9cut\u00e9 dans le noyau dans une structure sp\u00e9ciale <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/vps\/abuzoustojchivye-vps\/\"   title=\"une machine virtuelle\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"4310\">une machine virtuelle<\/a>, similaire aux BPF (Berkeley Packet Filters). Cette approche permet de r\u00e9duire consid\u00e9rablement la taille du code de filtrage fonctionnant au niveau du noyau et de transf\u00e9rer toutes les fonctions de parsing des r\u00e8gles et de logique de traitement des protocoles dans l'espace utilisateur.    <\/p>\n<p>Les principales nouveaut\u00e9s :  <\/p>\n<ul>\n<li class=\"l\"> La possibilit\u00e9 de d\u00e9charger le traitement du flowtable sur le c\u00f4t\u00e9 de l'adaptateur r\u00e9seau a \u00e9t\u00e9 mise en \u0153uvre, activable via le param\u00e8tre 'offload'. Le flowtable est un m\u00e9canisme d'optimisation du chemin de redirection des paquets, o\u00f9 le passage complet de toutes les cha\u00eenes de traitement des r\u00e8gles n'est appliqu\u00e9 qu'au premier paquet, tandis que tous les autres paquets dans le flux sont directement transmis.        table ip global {              flowtable f {                      hook ingress priority filter + 1                      devices = { lan3, lan0, wan }                      flags offload              }                chain forward {                      type filter hook forward priority filter; policy accept;                      ip protocol { tcp, udp } flow add @f              }                chain post {                      type nat hook postrouting priority filter; policy accept;                      oifname 'wan' masquerade              }      }\n<li class=\"l\"> Le support de l'attachement d'un drapeau \u00e0 la table pour lier au propri\u00e9taire a \u00e9t\u00e9 ajout\u00e9, permettant d'assurer l'utilisation exclusive de la table par le processus. \u00c0 la fin du processus, la table qui lui est li\u00e9e est automatiquement supprim\u00e9e. Les informations sur le processus sont affich\u00e9es dans le dump des r\u00e8gles sous forme de commentaire :          table ip x { # progname nft              flags owner                chain y {                      type filter hook input priority filter; policy accept;                      counter packets 1 bytes 309              }      }\n<li class=\"l\"> Ajout du support de la sp\u00e9cification IEEE 802.1ad (VLAN stacking ou QinQ), qui d\u00e9finit des moyens pour ins\u00e9rer plusieurs \u00e9tiquettes VLAN dans une seule trame Ethernet. Par exemple, pour v\u00e9rifier le type de la trame Ethernet externe 8021ad et vlan id=342, on peut utiliser la construction        ... ether type 802.1ad vlan id 342      pour v\u00e9rifier le type externe de la trame Ethernet 8021ad\/vlan id=1, nid d'802.1q\/vlan id=2 et l'incapsulation subs\u00e9quente du paquet IP :         ... ether type 8021ad vlan id 1 vlan type 8021q vlan id 2 vlan type ip counter\n<li class=\"l\"> Ajout du support de la gestion des ressources via une hi\u00e9rarchie unifi\u00e9e de cgroups v2. La principale diff\u00e9rence entre cgroups v2 et v1 est l'application d'une hi\u00e9rarchie commune de cgroups pour tous les types de ressources, plut\u00f4t que des hi\u00e9rarchies distinctes pour la r\u00e9partition des ressources CPU, la r\u00e9gulation de la consommation de m\u00e9moire, et pour l'entr\u00e9e\/sortie.  Par exemple, pour v\u00e9rifier si l'anc\u00eatre d'un socket au premier niveau de cgroupv2 correspond \u00e0 lmasque 'system.slice', on peut utiliser la construction :       ... socket cgroupv2 level 1 'system.slice'\n<li class=\"l\"> Ajout de la possibilit\u00e9 de v\u00e9rifier les composants des paquets SCTP (la fonctionnalit\u00e9 n\u00e9cessaire sera disponible dans le noyau Linux 5.14).  Par exemple, pour v\u00e9rifier la pr\u00e9sence d'un chunk dans le paquet avec le type 'data' et le champ 'type' :       ... sctp chunk data exists    ... sctp chunk data type 0\n<li class=\"l\"> La vitesse d'ex\u00e9cution de l'op\u00e9ration de chargement des r\u00e8gles a \u00e9t\u00e9 multipli\u00e9e par deux gr\u00e2ce \u00e0 l'utilisation du drapeau '-f'. De plus, la sortie de la liste des r\u00e8gles a \u00e9galement \u00e9t\u00e9 acc\u00e9l\u00e9r\u00e9e.\n<li class=\"l\"> Une forme compacte est fournie pour v\u00e9rifier l'installation des bits dans les indicateurs. Par exemple, pour v\u00e9rifier que les bits d'\u00e9tat snat et dnat ne sont pas d\u00e9finis, on peut indiquer : ... ct status ! snat,dnat. Pour v\u00e9rifier que le bit syn est d\u00e9fini dans le masque de bits syn,ack : ... tcp flags syn \/ syn,ack. Pour v\u00e9rifier que les bits fin et rst ne sont pas d\u00e9finis dans le masque de bits syn,ack,fin,rst : ... tcp flags != fin,rst \/ syn,ack,fin,rst.\n<li class=\"l\"> L'utilisation du mot-cl\u00e9 \u00ab verdict \u00bb est autoris\u00e9e dans les d\u00e9finitions typeof pour set\/map : add map x m { typeof iifname . ip protocol . th dport : verdict ;}    <\/ul>\n<p>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=55214\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0432\u044b\u043f\u0443\u0441\u043a \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430 nftables 0.9.9, \u0443\u043d\u0438\u0444\u0438\u0446\u0438\u0440\u0443\u044e\u0449\u0435\u0433\u043e \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438 \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u043b\u044f IPv4, IPv6, ARP \u0438 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u043c\u043e\u0441\u0442\u043e\u0432 (\u043d\u0430\u0446\u0435\u043b\u0435\u043d \u043d\u0430 \u0437\u0430\u043c\u0435\u043d\u0443 iptables, ip6table, arptables \u0438 ebtables). \u041e\u0434\u043d\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u043e \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0432\u044b\u043f\u0443\u0441\u043a \u0441\u043e\u043f\u0443\u0442\u0441\u0442\u0432\u0443\u044e\u0449\u0435\u0439 \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u0438 libnftnl 1.2.0, \u043f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0449\u0435\u0439 \u043d\u0438\u0437\u043a\u043e\u0443\u0440\u043e\u0432\u043d\u0435\u0432\u044b\u0439 API \u0434\u043b\u044f \u0432\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0441 \u043f\u043e\u0434\u0441\u0438\u0441\u0442\u0435\u043c\u043e\u0439 nf_tables. \u041d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u044b\u0435 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0432\u044b\u043f\u0443\u0441\u043a\u0430 nftables 0.9.9 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u044b \u0432 \u0441\u043e\u0441\u0442\u0430\u0432 \u044f\u0434\u0440\u0430 Linux 5.13-rc1. \u0412 \u043f\u0430\u043a\u0435\u0442 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-100285","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0432\u044b\u043f\u0443\u0441\u043a \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430 nftables 0.9.9, \u0443\u043d\u0438\u0444\u0438\u0446\u0438\u0440\u0443\u044e\u0449\u0435\u0433\u043e \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438 \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u043b\u044f IPv4, IPv6, ARP \u0438 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u043c\u043e\u0441\u0442\u043e\u0432 (\u043d\u0430\u0446\u0435\u043b\u0435\u043d \u043d\u0430 \u0437\u0430\u043c\u0435\u043d\u0443 iptables, ip6table, arptables \u0438 ebtables).\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/vypusk-paketnogo-filtra-nftables-0-9-9\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u044b\u043f\u0443\u0441\u043a \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430 nftables 0.9.9 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0432\u044b\u043f\u0443\u0441\u043a \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430 nftables 0.9.9, \u0443\u043d\u0438\u0444\u0438\u0446\u0438\u0440\u0443\u044e\u0449\u0435\u0433\u043e \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438 \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u043b\u044f IPv4, IPv6, ARP \u0438 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u043c\u043e\u0441\u0442\u043e\u0432 (\u043d\u0430\u0446\u0435\u043b\u0435\u043d \u043d\u0430 \u0437\u0430\u043c\u0435\u043d\u0443 iptables, ip6table, arptables \u0438 ebtables).\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/vypusk-paketnogo-filtra-nftables-0-9-9\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2021-05-26T08:22:54+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2021-05-26T08:22:54+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Publication du filtre de paquets nftables 0.9.9 | ProHoster","description":"La version 0.9.9 du filtre de paquets nftables a \u00e9t\u00e9 publi\u00e9e, unifiant les interfaces de filtrage de paquets pour IPv4, IPv6, ARP et les ponts r\u00e9seau (visant \u00e0 remplacer iptables, ip6tables, arptables et ebtables).","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/vypusk-paketnogo-filtra-nftables-0-9-9","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u044b\u043f\u0443\u0441\u043a \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430 nftables 0.9.9 | ProHoster","og:description":"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0432\u044b\u043f\u0443\u0441\u043a \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430 nftables 0.9.9, \u0443\u043d\u0438\u0444\u0438\u0446\u0438\u0440\u0443\u044e\u0449\u0435\u0433\u043e \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438 \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u043b\u044f IPv4, IPv6, ARP \u0438 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u043c\u043e\u0441\u0442\u043e\u0432 (\u043d\u0430\u0446\u0435\u043b\u0435\u043d \u043d\u0430 \u0437\u0430\u043c\u0435\u043d\u0443 iptables, ip6table, arptables \u0438 ebtables).","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/vypusk-paketnogo-filtra-nftables-0-9-9","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2021-05-26T08:22:54+00:00","article:modified_time":"2021-05-26T08:22:54+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"100285","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-05-26 08:38:02","updated":"2022-10-04 04:29:06","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/100285","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=100285"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/100285\/revisions"}],"predecessor-version":[{"id":164185,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/100285\/revisions\/164185"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=100285"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=100285"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=100285"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}