Opublikowana wersja klasycznego narzędzia do zarządzania filtrem pakietów iptables 1.8.8, której rozwój ostatnio koncentruje się na komponentach mających na celu zachowanie zgodności wstecznej — iptables-nft i ebtables-nft, które dostarczają narzędzia o tym samym składni poleceń, co w iptables i ebtables, ale tłumaczą otrzymane reguły na kod bajtowy nf_tables. Oryginalny zestaw programów iptables, w tym ip6tables, arptables i ebtables, w 2018 roku został uznany za przestarzały i już zastąpiony przez nftables w większości dystrybucji.
W nowej wersji:
- Do narzędzia iptables-translate, które przekształca reguły iptables w zestawy reguł nftables, dodano wsparcie dla wyrażeń connlimit oraz tcpmss, dla bloków sctp i multiport wprowadzono możliwość użycia opcji „—chunk-types” i „—ports”.
- Ułatwiono konwersję bloków conntrack oraz opcji „—tcp-flags” na reguły nftables.
- W libxtables zabroniono pracy w przypadku wywołań z plików wykonywalnych z flagą setuid.
- W narzędziu iptables-nft zezwolono na usuwanie zbudowanych łańcuchów.
- W iptables-nft dodano parser reguł z narzędzia arptables-nft.
- W narzędziu arptables-nft dodano wsparcie dla poleceń ‘-C’ i ‘-S’, wprowadzono indeksację reguł dla poleceń ‘-I’ i ‘-R’, dodano wsparcie dla składni liczników ‘-c N,M’.
- W tabelach *NAT zaprzestano wspierania podawania jednocześnie wielu zakresów adresów IPv4.
- Wprowadzono możliwość włączenia wyjścia debugującego w iptables-restore, iptables-nft i ebtables-nft poprzez ponowne określenie opcji ‘-v’.
- Zwiększono wydajność narzędzi iptables-save i iptables-restore.
Źródło: opennet.ru
