Ubuntu 20.10 की योजना iptables से nftables पर स्विच करने की है

के बाद फेडोरा и डेबियन разработчики Ubuntu संभावना पर विचार कर रहे हैं перехода на использование по умолчанию пакетного фильтра nftables.
Для сохранения обратной совместимости предлагается использовать пакет iptables-nft, предоставляющий утилиты с тем же синтаксисом командной строки, как и в iptables, но транслирующий полученные правила в байткод nf_tables. Изменение планируется включить в состав осеннего выпуска Ubuntu 20.10.

Это вторая попытка перехода Ubuntu на nftables. Первая попытка была предпринята в прошлом году, но была отклонена из-за несовместимости с инструментарием एलएक्सडी. Теперь в LXD уже वहाँ है встроенная поддержка nftables и он может работать с новым бэкендом для фильтрации пакетов. Для пользователей, которым недостаточно прослойки для обеспечения совместимости, оставлена возможность установки классических утилит iptables, ip6tables, arptables и ebtables со старым бэкендом.

Напомним, что в пакетном фильтре nftables унифицированы интерфейсы фильтрации пакетов для IPv4, IPv6, ARP и сетевых мостов. В пакет nftables входят компоненты пакетного фильтра, работающие в пространстве пользователя, в то время как на уровне ядра работу обеспечивает подсистема nf_tables, входящая в состав ядра Linux начиная с выпуска 3.13. На уровне ядра предоставляется лишь общий интерфейс, не зависящий от конкретного протокола и предоставляющий базовые функции извлечения данных из пакетов, выполнения операций с данными и управления потоком.

फ़िल्टरिंग नियम स्वयं और प्रोटोकॉल-विशिष्ट हैंडलर को उपयोगकर्ता-स्थान बायटेकोड में संकलित किया जाता है, जिसके बाद इस बायटेकोड को नेटलिंक इंटरफ़ेस का उपयोग करके कर्नेल में लोड किया जाता है और बीपीएफ (बर्कले पैकेट फ़िल्टर) जैसी विशेष वर्चुअल मशीन में कर्नेल में निष्पादित किया जाता है। यह दृष्टिकोण कर्नेल स्तर पर चल रहे फ़िल्टरिंग कोड के आकार को महत्वपूर्ण रूप से कम करना और पार्सिंग नियमों के सभी कार्यों और प्रोटोकॉल के साथ काम करने के तर्क को उपयोगकर्ता स्थान में स्थानांतरित करना संभव बनाता है।

स्रोत: opennet.ru

एक टिप्पणी जोड़ें