Vervolgens en Ubuntu-ontwikkelaars over te schakelen naar de standaard pakketfilter .
Om de compatibiliteit te behouden, wordt voorgesteld om het pakket , te gebruiken, dat hulpmiddelen biedt met dezelfde commando-syntaxis als iptables, maar de ontvangen regels omzet naar bytecode van nf_tables. Deze wijziging is gepland voor de herfstrelease van Ubuntu 20.10.
Dit is de tweede poging om Ubuntu op nftables over te schakelen. De eerste poging werd vorig jaar gedaan, maar werd afgewezen vanwege incompatibiliteit met de gereedschappen . LXD heeft nu al ingebouwde ondersteuning voor nftables en kan werken met de nieuwe backend voor pakketfiltering. Voor gebruikers die niet genoeg hebben aan de compatibiliteitslaag, de mogelijkheid om de klassieke hulpmiddelen iptables, ip6tables, arptables en ebtables met de oude backend te installeren.
Ter herinnering, in de pakketfilter zijn de interfaces voor pakketfiltering verenigd voor IPv4, IPv6, ARP en netwerkbruggen. In het nftables-pakket zijn componenten van de pakketfilter opgenomen die in de gebruikersruimte werken, terwijl op kernel-niveau de nf_tables-subsysteem zijn taken uitvoert, dat deel uitmaakt van de Linux-kernel sinds versie 3.13. Op kernel-niveau wordt slechts een algemene interface aangeboden, onafhankelijk van een specifiek protocol en biedt basale functies voor het extraheren van gegevens uit pakketten, het uitvoeren van bewerkingen met gegevens en het beheren van de stroom.
De filterregels en protocol-specifieke handlers worden gecompileerd naar bytecode in de gebruikersruimte, waarna deze bytecode via de Netlink-interface in de kernel wordt geladen en in de kernel wordt uitgevoerd in een speciale virtuele machine die lijkt op BPF (Berkeley Packet Filters). Deze aanpak maakt het mogelijk om de grootte van de filtercode die op kernel-niveau werkt aanzienlijk te verkleinen en alle functies van het parseren van regels en de logica voor het omgaan met protocollen naar de gebruikersruimte te verplaatsen.
Bron: opennet.ru
