In Ubuntu 20.10 si prevede di passare da iptables a nftables

Subito dopo Fedora e Debian sviluppatori di Ubuntu stanno considerando la possibilità passaggio all'uso predefinito del filtro dei pacchetti nftables.
Per mantenere la retrocompatibilità si propone di utilizzare il pacchetto iptables-nft, che fornisce utilità con la stessa sintassi della riga di comando di iptables, ma trasforma le regole ricevute in bytecode nf_tables. Modifiche sono previste per essere incluse nella versione autunnale di Ubuntu 20.10.

Questa è la seconda prova di passaggio di Ubuntu a nftables. Il primo tentativo è stato effettuato lo scorso anno, ma è stato rifiutato a causa di incompatibilità con gli strumenti LXD. Ora in LXD c'è già un meccanismo supporto integrato per nftables e può funzionare con il nuovo backend per il filtraggio dei pacchetti. Per gli utenti a cui non basta uno strato di compatibilità, è rimasta è possibile installare le classiche utilità iptables, ip6tables, arptables e ebtables con il vecchio backend.

Ricordiamo che nel filtro dei pacchetti nftables sono unificati gli interfacce di filtraggio dei pacchetti per IPv4, IPv6, ARP e ponti di rete. Il pacchetto nftables include componenti del filtro dei pacchetti che operano in spazio utente, mentre a livello kernel il lavoro è gestito dal sottosistema nf_tables, incluso nel kernel Linux a partire dalla versione 3.13. A livello kernel viene fornito solo un'interfaccia generale, indipendente dal protocollo specifico e che fornisce funzioni di base per l'estrazione dei dati dai pacchetti, per operazioni sui dati e per la gestione del flusso.

Le regole di filtraggio e i gestori specifici per i protocolli vengono compilati in bytecode nello spazio utente, dopo di che questo bytecode viene caricato nel kernel tramite l'interfaccia Netlink e viene eseguito nel kernel in una macchina virtuale speciale simile a BPF (Berkeley Packet Filters). Questo approccio consente di ridurre significativamente la dimensione del codice di filtraggio che opera a livello kernel e di spostare tutte le funzioni di analisi delle regole e di logica di lavoro con i protocolli nello spazio utente.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS - ProHoster