In Ubuntu 20.10 is de overstap van iptables naar nftables gepland

Vervolgens Fedora en Debian Ubuntu-ontwikkelaars overwegen de mogelijkheid over te schakelen naar de standaard pakketfilter nftables.
Om de compatibiliteit te behouden, wordt voorgesteld om het pakket iptables-nft, te gebruiken, dat hulpmiddelen biedt met dezelfde commando-syntaxis als iptables, maar de ontvangen regels omzet naar bytecode van nf_tables. Deze wijziging is gepland voor de herfstrelease van Ubuntu 20.10.

Dit is de tweede poging om Ubuntu op nftables over te schakelen. De eerste poging werd vorig jaar gedaan, maar werd afgewezen vanwege incompatibiliteit met de gereedschappen LXD. LXD heeft nu al is beschikbaar ingebouwde ondersteuning voor nftables en kan werken met de nieuwe backend voor pakketfiltering. Voor gebruikers die niet genoeg hebben aan de compatibiliteitslaag, blijft de mogelijkheid om de klassieke hulpmiddelen iptables, ip6tables, arptables en ebtables met de oude backend te installeren.

Ter herinnering, in de pakketfilter nftables zijn de interfaces voor pakketfiltering verenigd voor IPv4, IPv6, ARP en netwerkbruggen. In het nftables-pakket zijn componenten van de pakketfilter opgenomen die in de gebruikersruimte werken, terwijl op kernel-niveau de nf_tables-subsysteem zijn taken uitvoert, dat deel uitmaakt van de Linux-kernel sinds versie 3.13. Op kernel-niveau wordt slechts een algemene interface aangeboden, onafhankelijk van een specifiek protocol en biedt basale functies voor het extraheren van gegevens uit pakketten, het uitvoeren van bewerkingen met gegevens en het beheren van de stroom.

De filterregels en protocol-specifieke handlers worden gecompileerd naar bytecode in de gebruikersruimte, waarna deze bytecode via de Netlink-interface in de kernel wordt geladen en in de kernel wordt uitgevoerd in een speciale virtuele machine die lijkt op BPF (Berkeley Packet Filters). Deze aanpak maakt het mogelijk om de grootte van de filtercode die op kernel-niveau werkt aanzienlijk te verkleinen en alle functies van het parseren van regels en de logica voor het omgaan met protocollen naar de gebruikersruimte te verplaatsen.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster