Arturo Borrero, deweloper Debian będący członkiem zespołu Coreteam projektu Netfilter, odpowiadający za pakiety związane z nftables, iptables i netfilter w Debianie, proponuje następującą istotną aktualizację dystrybucji Debian 11, aby domyślnie używać nftables. W przypadku zatwierdzenia propozycji, pakiety z iptables zostaną uznane za opcje fakultatywne, nie wchodzące w skład podstawowej instalacji.
Filtrowanie pakietów Nftables wyróżnia się unifikacją interfejsów filtrowania pakietów dla IPv4, IPv6, ARP i mostów sieciowych. Nftables zapewnia na poziomie jądra ogólny interfejs, niezależny od konkretnego protokołu, oferujący podstawowe funkcje wydobywania danych z pakietów, wykonywania operacji na danych oraz zarządzania przepływem. Logika filtrowania i specyficzne dla protokołów procesory są kompilowane do bajtkodu w przestrzeni użytkownika, który następnie jest ładowany do jądra za pomocą interfejsu Netlink i wykonywany w specjalnej maszynie wirtualnej przypominającej BPF (Berkeley Packet Filters).
Domyślnie w Debianie 11 zaleca się również włączenie dynamicznego zapory ogniowej firewalld, która działa jako nakładka na nftables. Firewalld działa jako proces w tle, umożliwiający dynamiczną zmianę reguł filtrowania pakietów przez DBus, bez potrzeby restartowania reguł pakietowych oraz bez przerywania aktywnych połączeń. Do zarządzania zaporą ogniową używa się narzędzia firewall-cmd, które przy tworzeniu reguł nie opiera się na adresów IP, interfejsach sieciowych i numerach portów, ale na nazwach usług (na przykład aby otworzyć dostęp do SSH, należy wykonać „firewall-cmd --add --service=ssh”, a aby zamknąć SSH - „firewall-cmd --remove --service=ssh”).
Źródło: opennet.ru
