Debian 11 рд▓реЗ рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд рд░реВрдкрдорд╛ nftables рд░ firewalld рдкреНрд░рджрд╛рди рдЧрд░реНрджрдЫ

Arturo Borrero, рдПрдХ рдбреЗрдмрд┐рдпрди рд╡рд┐рдХрд╛рд╕рдХрд░реНрддрд╛ рдЬреЛ Netfilter Project Coreteam рдХреЛ рд╣рд┐рд╕реНрд╕рд╛ рд╣реЛ рд░ nftables, iptables рд░ Debian рдорд╛ netfilter рд╕рдореНрдмрдиреНрдзрд┐рдд рдкреНрдпрд╛рдХреЗрдЬрд╣рд░реВрдХреЛ рдорд░реНрдорддрдХрд░реНрддрд╛ рд╣реЛ, рд╕реБрдЭрд╛рд╡ рджрд┐рдП рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд рд░реВрдкрдорд╛ nftables рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди Debian 11 рдХреЛ рдЕрд░реНрдХреЛ рдкреНрд░рдореБрдЦ рд░рд┐рд▓реАрдЬ рд╕рд╛рд░реНрдиреБрд╣реЛрд╕реНред рдпрджрд┐ рдкреНрд░рд╕реНрддрд╛рд╡ рд╕реНрд╡реАрдХреГрдд рднрдпреЛ рднрдиреЗ, iptables рднрдПрдХрд╛ рдкреНрдпрд╛рдХреЗрдЬрд╣рд░реВрд▓рд╛рдИ рдЖрдзрд╛рд░рднреВрдд рдкреНрдпрд╛рдХреЗрдЬрдорд╛ рд╕рдорд╛рд╡реЗрд╢ рдирдЧрд░рд┐рдПрдХрд╛ рд╡реИрдХрд▓реНрдкрд┐рдХ рд╡рд┐рдХрд▓реНрдкрд╣рд░реВрдХреЛ рд╢реНрд░реЗрдгреАрдорд╛ рдкрдард╛рдЗрдиреЗрдЫред

Nftables рдкреНрдпрд╛рдХреЗрдЯ рдлрд┐рд▓реНрдЯрд░ IPv4, IPv6, ARP рд░ рдиреЗрдЯрд╡рд░реНрдХ рдмреНрд░рд┐рдЬрд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ рдкреНрдпрд╛рдХреЗрдЯ рдлрд┐рд▓реНрдЯрд░рд┐рдЩ рдЗрдиреНрдЯрд░рдлреЗрд╕рд╣рд░реВрдХреЛ рдПрдХреАрдХрд░рдгрдХреЛ рд▓рд╛рдЧрд┐ рдЙрд▓реНрд▓реЗрдЦрдиреАрдп рдЫред Nftables рд▓реЗ рдХрд░реНрдиреЗрд▓ рд╕реНрддрд░рдорд╛ рдХреЗрд╡рд▓ рдПрдХ рд╕рд╛рдорд╛рдиреНрдп, рдкреНрд░реЛрдЯреЛрдХрд▓-рд╕реНрд╡рддрдиреНрддреНрд░ рдЗрдиреНрдЯрд░рдлреЗрд╕ рдкреНрд░рджрд╛рди рдЧрд░реНрджрдЫ рдЬрд╕рд▓реЗ рдкреНрдпрд╛рдХреЗрдЯрд╣рд░реВрдмрд╛рдЯ рдбрд╛рдЯрд╛ рдирд┐рдХрд╛рд▓реНрдиреЗ, рдбрд╛рдЯрд╛ рдЕрдкрд░реЗрд╢рдирд╣рд░реВ рдкреНрд░рджрд░реНрд╢рди рдЧрд░реНрдиреЗ, рд░ рдкреНрд░рд╡рд╛рд╣ рдирд┐рдпрдиреНрддреНрд░рдгрдХреЛ рд▓рд╛рдЧрд┐ рдЖрдзрд╛рд░рднреВрдд рдХрд╛рд░реНрдпрд╣рд░реВ рдкреНрд░рджрд╛рди рдЧрд░реНрджрдЫред рдлрд┐рд▓реНрдЯрд░рд┐рдЩ рддрд░реНрдХ рдЖрдлреИ рд░ рдкреНрд░реЛрдЯреЛрдХрд▓-рд╡рд┐рд╢рд┐рд╖реНрдЯ рд╣реНрдпрд╛рдиреНрдбрд▓рд░рд╣рд░реВ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рд╕реНрдкреЗрд╕рдорд╛ рдмрд╛рдЗрдЯрдХреЛрдбрдорд╛ рдХрдореНрдкрд╛рдЗрд▓ рд╣реБрдиреНрдЫрдиреН, рддреНрдпрд╕рдкрдЫрд┐ рдпреЛ рдмрд╛рдЗрдЯрдХреЛрдб рдиреЗрдЯрд▓рд┐рдЩреНрдХ рдЗрдиреНрдЯрд░рдлреЗрд╕ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдХрд░реНрдиреЗрд▓рдорд╛ рд▓реЛрдб рд╣реБрдиреНрдЫ рд░ BPF (рдмрд░реНрдХрд▓реЗ рдкреНрдпрд╛рдХреЗрдЯ рдлрд┐рд▓реНрдЯрд░рд╣рд░реВ) рдХреЛ рд╕рдореНрдЭрдирд╛ рдЧрд░рд╛рдЙрдиреЗ рд╡рд┐рд╢реЗрд╖ рднрд░реНрдЪреБрдЕрд▓ рдореЗрд╕рд┐рдирдорд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░рд┐рдиреНрдЫред

рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд рд░реВрдкрдорд╛, рдбреЗрдмрд┐рдпрди 11 рд▓реЗ nftables рдХреЛ рд╢реАрд░реНрд╖рдорд╛ рд░реНрдпрд╛рдкрд░рдХреЛ рд░реВрдкрдорд╛ рдбрд┐рдЬрд╛рдЗрди рдЧрд░рд┐рдПрдХреЛ рдЧрддрд┐рд╢реАрд▓ рдлрд╛рдпрд░рд╡рд╛рд▓ рдлрд╛рдпрд░рд╡рд╛рд▓рд▓реНрдб рдкрдирд┐ рдкреНрд░рджрд╛рди рдЧрд░реНрджрдЫред Firewalld рдкреГрд╖реНрдарднреВрдорд┐ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдХреЛ рд░реВрдкрдорд╛ рдЪрд▓реНрдЫ рдЬрд╕рд▓реЗ рддрдкрд╛рдИрдВрд▓рд╛рдИ рдкреНрдпрд╛рдХреЗрдЯ рдлрд┐рд▓реНрдЯрд░ рдирд┐рдпрдорд╣рд░реВ рдкреБрди: рд▓реЛрдб рдирдЧрд░реА рд╡рд╛ рд╕реНрдерд╛рдкрд┐рдд рдЬрдбрд╛рдирд╣рд░реВ рддреЛрдбреНрди рдмрд┐рдирд╛ DBus рдорд╛рд░реНрдлрдд рдкреНрдпрд╛рдХреЗрдЯ рдлрд┐рд▓реНрдЯрд░ рдирд┐рдпрдорд╣рд░реВ рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рдлрд╛рдпрд░рд╡рд╛рд▓ рдкреНрд░рдмрдиреНрдз рдЧрд░реНрди, рдлрд╛рдпрд░рд╡рд╛рд▓-рд╕реАрдПрдордбреА рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫ, рдЬреБрди, рдирд┐рдпрдорд╣рд░реВ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрджрд╛, рдЖрдИрдкреА рдареЗрдЧрд╛рдирд╛рд╣рд░реВ, рдиреЗрдЯрд╡рд░реНрдХ рдЗрдиреНрдЯрд░рдлреЗрд╕рд╣рд░реВ рд░ рдкреЛрд░реНрдЯ рдирдореНрдмрд░рд╣рд░реВрдорд╛ рдЖрдзрд╛рд░рд┐рдд рд╣реБрдБрджреИрди, рддрд░ рд╕реЗрд╡рд╛рд╣рд░реВрдХреЛ рдирд╛рдордорд╛ рдЖрдзрд╛рд░рд┐рдд рд╣реБрдиреНрдЫ (рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, SSH рдорд╛ рдкрд╣реБрдБрдЪ рдЦреЛрд▓реНрди рддрдкрд╛рдИрдВрд▓реЗ рдЖрд╡рд╢реНрдпрдХ рдкрд░реНрджрдЫред рдЪрд▓рд╛рдЙрдиреБрд╣реЛрд╕реН "firewall-cmd тАФadd тАФservice=ssh", SSH рдмрдиреНрдж рдЧрд░реНрди - "firewall-cmd -remove -service=ssh")ред

рд╕реНрд░реЛрдд: opennet.ru

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди