W Debianie 11 domyślnie proponuje się użycie nftables i firewalld

Arturo Borrero, deweloper Debian będący członkiem zespołu Coreteam projektu Netfilter, odpowiadający za pakiety związane z nftables, iptables i netfilter w Debianie, zaproponował proponuje następującą istotną aktualizację dystrybucji Debian 11, aby domyślnie używać nftables. W przypadku zatwierdzenia propozycji, pakiety z iptables zostaną uznane za opcje fakultatywne, nie wchodzące w skład podstawowej instalacji.

Filtrowanie pakietów Nftables wyróżnia się unifikacją interfejsów filtrowania pakietów dla IPv4, IPv6, ARP i mostów sieciowych. Nftables zapewnia na poziomie jądra ogólny interfejs, niezależny od konkretnego protokołu, oferujący podstawowe funkcje wydobywania danych z pakietów, wykonywania operacji na danych oraz zarządzania przepływem. Logika filtrowania i specyficzne dla protokołów procesory są kompilowane do bajtkodu w przestrzeni użytkownika, który następnie jest ładowany do jądra za pomocą interfejsu Netlink i wykonywany w specjalnej maszynie wirtualnej przypominającej BPF (Berkeley Packet Filters).

Domyślnie w Debianie 11 zaleca się również włączenie dynamicznego zapory ogniowej firewalld, która działa jako nakładka na nftables. Firewalld działa jako proces w tle, umożliwiający dynamiczną zmianę reguł filtrowania pakietów przez DBus, bez potrzeby restartowania reguł pakietowych oraz bez przerywania aktywnych połączeń. Do zarządzania zaporą ogniową używa się narzędzia firewall-cmd, które przy tworzeniu reguł nie opiera się na adresów IP, interfejsach sieciowych i numerach portów, ale na nazwach usług (na przykład aby otworzyć dostęp do SSH, należy wykonać „firewall-cmd --add --service=ssh”, a aby zamknąć SSH - „firewall-cmd --remove --service=ssh”).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster