Następny и deweloperzy Ubuntu przełącz na domyślny filtr pakietów .
Aby zachować kompatybilność wsteczną, sugeruje się użycie pakietu , który udostępnia narzędzia z taką samą składnią wiersza poleceń jak iptables, ale tłumaczy wynikowe reguły na bajtkod nf_tables. Zmiana jest planowana do wprowadzenia w wersji jesiennej. Ubuntu 20.10.
Jest to druga próba dokonania transformacji. Ubuntu na nftables. Pierwsza próba została podjęta w zeszłym roku, ale została odrzucona z powodu braku kompatybilności z zestawem narzędzi. . Teraz już w LXD natywną obsługę nftables i może współpracować z nowym backendem filtrowania pakietów. Dla użytkowników, którzy nie mają wystarczającej warstwy kompatybilności, możliwość instalacji klasycznych narzędzi iptables, ip6tables, arptables i ebtables ze starym backendem.
Przypomnij sobie to w filtrze pakietów Zunifikowano interfejsy filtrowania pakietów dla protokołów IPv4, IPv6, ARP i mostów sieciowych. Pakiet nftables zawiera komponenty filtrowania pakietów działające w przestrzeni użytkownika, natomiast obsługę na poziomie jądra zapewnia podsystem nf_tables, który jest częścią jądra. Linux Od wersji 3.13 na poziomie jądra dostępny jest tylko ogólny, niezależny od protokołu interfejs, udostępniający podstawowe funkcje wyodrębniania danych z pakietów, wykonywania operacji na danych i kontroli przepływu.
Same reguły filtrowania i procedury obsługi specyficzne dla protokołów są kompilowane w kod bajtowy przestrzeni użytkownika, po czym ten kod bajtowy jest ładowany do jądra za pomocą interfejsu Netlink i wykonywany w jądrze na specjalnej maszynie wirtualnej przypominającej BPF (Berkeley Packet Filters). Takie podejście umożliwia znaczne zmniejszenie rozmiaru kodu filtrującego działającego na poziomie jądra oraz przeniesienie wszystkich funkcji reguł parsowania i logiki pracy z protokołami do przestrzeni użytkownika.
Źródło: opennet.ru
