Wydanie filtrów pakietów nftables 1.0.7

Opublikowano wersję filtra pakietów nftables 1.0.7, która ujednolica interfejsy filtracji pakietów dla IPv4, IPv6, ARP i mostów sieciowych (ma na celu zastąpienie iptables, ip6tables, arptables i ebtables). W pakiecie nftables znajdują się komponenty filtru pakietów działające w przestrzeni użytkownika, podczas gdy na poziomie jądra pracuje podsystem nf_tables, wchodzący w skład jądra Linux od wersji 3.13. Na poziomie jądra dostarczany jest jedynie ogólny interfejs, niezależny od konkretnego protokołu, który zapewnia podstawowe funkcje ekstrakcji danych z pakietów, wykonywania operacji na danych oraz zarządzania przepływem.

Bezpośrednio zasady filtracji i specyficzne dla protokołów komponenty są kompilowane do bajtowego kodu w przestrzeni użytkownika, po czym ten kod bajtowy jest ładowany do jądra za pomocą interfejsu Netlink i wykonywany w jądrze w specjalnej maszynie wirtualnej, przypominającej BPF (Berkeley Packet Filters). Tego typu podejście pozwala znacznie zmniejszyć rozmiar kodu filtracji działającego na poziomie jądra i przenieść wszystkie funkcje parsowania zasad i logiki pracy z protokołami do przestrzeni użytkownika.

Główne zmiany:

  • Dla systemów z jądem Linux 6.2+ dodano wsparcie dla mapowania protokołów vxlan, geneve, gre i gretap, co umożliwia stosowanie prostych wyrażeń do sprawdzania nagłówków w opakowanych pakietach. Na przykład, aby sprawdzić adresy IP w nagłówku zagnieżdżonego pakietu z VxLAN, teraz można używać reguł (bez potrzeby wcześniejszej deinkapsulacji nagłówka VxLAN i powiązania filtra z interfejsem vxlan0): … udp dport 4789 vxlan ip protocol udp … udp dport 4789 vxlan ip saddr 1.2.3.0/24 … udp dport 4789 vxlan ip saddr . vxlan ip daddr { 1.2.3.4 . 4.3.2.1 }
  • Wprowadzono wsparcie dla automatycznego scalania pozostałości po częściowym usunięciu elementu z listy zbiorów, co pozwala na usunięcie elementu lub części zakresu z istniejącego zakresu (wcześniej zakres można było usunąć tylko w całości). Na przykład, po usunięciu elementu 25 z listy zbiorów z zakresami 24-30 i 40-50, w liście pozostaną 24, 26-30 i 40-50. Poprawki potrzebne do działania automatycznego scalania będą zaproponowane w korekcyjnych wydaniach stabilnych gałęzi jądra 5.10+. # nft list ruleset table ip x { set y { typeof tcp dport flags interval auto-merge elements = { 24-30, 40-50 } } } # nft delete element ip x y { 25 } # nft list ruleset table ip x { set y { typeof tcp dport flags interval auto-merge elements = { 24, 26-30, 40-50 } } }
  • Zezwala się na użycie kontaktacji i zakresów przy mapowaniu translacji adresów (NAT). table ip nat { chain prerouting { type nat hook prerouting priority dstnat; policy accept; dnat to ip daddr . tcp dport map { 10.1.1.136 . 80 : 1.1.2.69 . 1024, 10.1.1.10-10.1.1.20 . 8888-8889 : 1.1.2.69 . 2048-2049 } persistent } }
  • Dodano wsparcie dla wyrażenia „last”, które pozwala na sprawdzenie czasu ostatniego użycia elementu reguły lub listy set. Funkcjonalność ta jest dostępna od jądra Linux 5.14. table ip x { set y { typeof ip daddr . tcp dport size 65535 flags dynamic,timeout last timeout 1h } chain z { type filter hook output priority filter; policy accept; update @y { ip daddr . tcp dport } } } # nft list set ip x y table ip x { set y { typeof ip daddr . tcp dport size 65535 flags dynamic,timeout last timeout 1h elements = { 172.217.17.14 . 443 last used 1s591ms timeout 1h expires 59m58s409ms, 172.67.69.19 . 443 last used 4s636ms timeout 1h expires 59m55s364ms, 142.250.201.72 . 443 last used 4s748ms timeout 1h expires 59m55s252ms, 172.67.70.134 . 443 last used 4s688ms timeout 1h expires 59m55s312ms, 35.241.9.150 . 443 last used 5s204ms timeout 1h expires 59m54s796ms, 138.201.122.174 . 443 last used 4s537ms timeout 1h expires 59m55s463ms, 34.160.144.191 . 443 last used 5s205ms timeout 1h expires 59m54s795ms, 130.211.23.194 . 443 last used 4s436ms timeout 1h expires 59m55s564ms } } }
  • Dodano możliwość definiowania kwot w listach set. Na przykład, aby ustalić kwotę na ruch dla każdego docelowego adresu IP, można podać: table netdev x { set y { typeof ip daddr size 65535 quota over 10000 mbytes } chain y { type filter hook egress device „eth0” priority filter; policy accept; ip daddr @y drop } } # nft add element inet x y { 8.8.8.8 } # ping -c 2 8.8.8.8 # nft list ruleset table netdev x { set y { type ipv4_addr size 65535 quota over 10000 mbytes elements = { 8.8.8.8 quota over 10000 mbytes used 196 bytes } } chain y { type filter hook egress device „eth0” priority filter; policy accept; ip daddr @y drop } }
  • Zezwolono na używanie stałych w listach set. Na przykład, przy użyciu jako klucza listy adresu docelowego oraz identyfikatora VLAN można bezpośrednio podać numer VLAN (daddr . 123): table netdev t { set s { typeof ether saddr . vlan id size 2048 flags dynamic,timeout timeout 1m } chain c { type filter hook ingress device eth0 priority 0; policy accept; ether type != 8021q update @s { ether daddr . 123 } counter } }
  • Dodano nową komendę „destroy” do bezwarunkowego usuwania obiektów (w przeciwieństwie do komendy delete, która nie generuje ENOENT przy próbie usunięcia nieistniejącego obiektu). Wymaga ona co najmniej jądra Linux 6.3-rc. destroy table ip filter

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster