{"id":76505,"date":"2020-04-02T19:42:00","date_gmt":"2020-04-02T17:42:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/vypusk-paketnogo-filtra-nftables-0-9-4"},"modified":"2020-04-02T19:42:00","modified_gmt":"2020-04-02T17:42:00","slug":"vypusk-paketnogo-filtra-nftables-0-9-4","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/news\/vypusk-paketnogo-filtra-nftables-0-9-4","title":{"rendered":"Wydanie pakietowego filtra nftables 0.9.4","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/marc.info\/?l=netfilter&#038;m=158575148505527&#038;w=2\">Opublikowano<\/a><\/noindex> wydanie filtra pakiet\u00f3w <noindex><a rel=\"nofollow\" href=\"https:\/\/netfilter.org\/projects\/nftables\/\">nftables 0.9.4<\/a><\/noindex>, rozwijaj\u0105cego si\u0119 jako zamiennik iptables, ip6tables, arptables i ebtables dzi\u0119ki unifikacji interfejs\u00f3w filtrowania pakiet\u00f3w dla IPv4, IPv6, ARP i most\u00f3w sieciowych. W pakiecie nftables znajduj\u0105 si\u0119 komponenty filtra pakiet\u00f3w dzia\u0142aj\u0105ce w przestrzeni u\u017cytkownika, podczas gdy na poziomie j\u0105dra prac\u0119 zapewnia podsystem nf_tables, kt\u00f3ry jest cz\u0119\u015bci\u0105 j\u0105dra Linux od wydania 3.13. Niezb\u0119dne do dzia\u0142ania wydania nftables 0.9.4 zmiany s\u0105 zawarte w przysz\u0142ej ga\u0142\u0119zi j\u0105dra <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52632\">Linux 5.6<\/a><\/noindex>.<\/p>\n<p>Na poziomie j\u0105dra dostarczany jest tylko og\u00f3lny interfejs, niezale\u017cny od konkretnego protoko\u0142u i zapewniaj\u0105cy podstawowe funkcje wydobywania danych z pakiet\u00f3w, wykonywania operacji na danych i zarz\u0105dzania przep\u0142ywem. Bezpo\u015brednio zasady filtrowania i specyficzne dla protoko\u0142\u00f3w przetworniki s\u0105 kompilowane do bajtkodu w przestrzeni u\u017cytkownika, a nast\u0119pnie ten bajtkod jest \u0142adowany do j\u0105dra za pomoc\u0105 interfejsu Netlink i wykonywany w j\u0105drze w specjalnej wirtualnej maszynie przypominaj\u0105cej BPF (Berkeley Packet Filters). Taki podzia\u0142 pozwala znacznie zmniejszy\u0107 rozmiar kodu filtrowania dzia\u0142aj\u0105cego na poziomie j\u0105dra i przenie\u015b\u0107 wszystkie funkcje analizy regu\u0142 i logiki pracy z protoko\u0142ami do przestrzeni u\u017cytkownika.<\/p>\n<p>G\u0142\u00f3wne nowo\u015bci:\n<\/p>\n<ul>\n<li class=\"l\"> Wsparcie dla zakres\u00f3w w konkatenacjach (po\u0142\u0105czenia, okre\u015blone powi\u0105zania adres\u00f3w i port\u00f3w u\u0142atwiaj\u0105ce dopasowywanie). Na przyk\u0142ad dla zestawu &#171;whitelist&#187;, kt\u00f3rego elementy s\u0105 konkatenacjami, wskazanie flagi &#171;interval&#187; wskazuje, \u017ce zestaw mo\u017ce zawiera\u0107 zakresy w konkatenacjach (dla po\u0142\u0105czenia &#171;ipv4_addr . ipv4_addr . inet_service&#187; wcze\u015bniej mo\u017cna by\u0142o wymienia\u0107 dok\u0142adne dopasowania typu &#171;192.168.10.35 . 192.68.11.123 . 80&#187;, a teraz mo\u017cna podawa\u0107 grupy adres\u00f3w &#171;192.168.10.35-192.168.10.40 . 192.68.11.123-192.168.11.125 . 80&#187;):\n<p>    tabela ip foo {<br \/>\n           zestaw whitelist {<br \/>\n                   typ ipv4_addr . ipv4_addr . inet_service<br \/>\n                   flagi interval<br \/>\n                   elementy = { 192.168.10.35-192.168.10.40 . 192.68.11.123-192.168.11.125 . 80 }<br \/>\n           }<\/p>\n<p>           \u0142a\u0144cuch bar {<br \/>\n                   typ filtra hak prerouting priorytet filtra; polityka drop;<br \/>\n                   ip saddr . ip daddr . tcp dport @whitelist akceptuj<br \/>\n           }<br \/>\n    }<\/p>\n<li class=\"l\"> W zestawach i mapach zapewniono mo\u017cliwo\u015b\u0107 u\u017cywania dyrektywy &#171;typeof&#187;, okre\u015blaj\u0105cej format elementu podczas dopasowywania.<br \/>\n Na przyk\u0142ad:<\/p>\n<p>     tabela ip foo {<br \/>\n            zestaw whitelist {<br \/>\n                    typeof ip saddr<br \/>\n                    elementy = { 192.168.10.35, 192.168.10.101, 192.168.10.135 }<br \/>\n            }<\/p>\n<p>            \u0142a\u0144cuch bar {<br \/>\n                    typ filtra hak prerouting priorytet filtra; polityka drop;<br \/>\n                    ip daddr @whitelist akceptuj<br \/>\n            }<br \/>\n     }<\/p>\n<p>     tabela ip foo {<br \/>\n            mapa addr2mark {<br \/>\n                typeof ip saddr : meta mark<br \/>\n                elementy = { 192.168.10.35 : 0x00000001, 192.168.10.135 : 0x00000002 }<br \/>\n            }<br \/>\n     }<\/p>\n<li class=\"l\"> Dodano wsparcie dla u\u017cywania do\u0142\u0105cze\u0144 w t\u0142umaczeniach NAT, co pozwala na okre\u015blenie adresu i portu przy definiowaniu przekszta\u0142ce\u0144 NAT opartych na listach map lub nazwanych zbiorach:\n<p>      nft add rule ip nat pre dnat ip addr . port to ip saddr map { 1.1.1.1 : 2.2.2.2 . 30 }<\/p>\n<p>      nft add map ip nat destinations { type ipv4_addr . inet_service : ipv4_addr . inet_service \\; \\; }<br \/>\n      nft add rule ip nat pre dnat ip addr . port to ip saddr . tcp dport map @destinations<\/p>\n<li class=\"l\"> Wsparcie dla przyspieszenia sprz\u0119towego z przeniesieniem niekt\u00f3rych operacji filtrowania na kart\u0119 sieciow\u0105. Przyspieszenie w\u0142\u0105cza si\u0119 za pomoc\u0105 narz\u0119dzia ethtool (\"ethtool -K eth0 hw-tc-offload on\"), po czym zostaje aktywowane w nftables dla g\u0142\u00f3wnego \u0142a\u0144cucha przy pomocy flagi \"offload\". Korzystaj\u0105c z j\u0105dra Linux 5.6, wspierane jest sprz\u0119towe przyspieszenie do pasowania p\u00f3l nag\u0142\u00f3wka oraz weryfikacji wej\u015bciowego interfejsu w po\u0142\u0105czeniu z odbiorem, odrzucaniem, duplikowaniem (dup) i przekierowaniem (fwd) pakiet\u00f3w. W poni\u017cszym przyk\u0142adzie operacje odrzucania pakiet\u00f3w pochodz\u0105cych z adresu 192.168.30.20 s\u0105 wykonywane na poziomie karty sieciowej, bez przesy\u0142ania pakiet\u00f3w do j\u0105dra:\n<p>     # cat file.nft<br \/>\n     table netdev x {<br \/>\n            chain y {<br \/>\n                type filter hook ingress device eth0 priority 10; flags offload;<br \/>\n                ip saddr 192.168.30.20 drop<br \/>\n            }<br \/>\n     }<br \/>\n     # nft -f file.nft<\/p>\n<li class=\"l\"> Poprawiono informowanie o miejscu b\u0142\u0119du w regu\u0142ach.\n<p>     # nft delete rule ip y z handle 7<br \/>\n     Error: Nie mo\u017cna przetworzy\u0107 regu\u0142y: Nie ma takiego pliku ani katalogu<br \/>\n     delete rule ip y z handle 7<br \/>\n                    ^<\/p>\n<p>     # nft delete rule ip x x handle 7<br \/>\n     Error: Nie mo\u017cna przetworzy\u0107 regu\u0142y: Nie ma takiego pliku ani katalogu<br \/>\n     delete rule ip x x handle 7<br \/>\n                               ^<\/p>\n<p>     # nft delete table twst<br \/>\n     Error: Nie ma takiego pliku ani katalogu; czy mia\u0142e\u015b na my\u015bli tabel\u0119 'test' w rodzinie ip?<br \/>\n     delete table twst<br \/>\n                  ^^^^<\/p>\n<p>W pierwszym przyk\u0142adzie pokazano, \u017ce tabela 'y' nie istnieje w systemie, w drugim, \u017ce brakuje uchwytu '7', a w trzecim, \u017ce wy\u015bwietla si\u0119 sugestia o liter\u00f3wce przy wpisywaniu nazwy tabeli.<\/p>\n<li class=\"l\"> Dodano wsparcie dla weryfikacji interfejsu podrz\u0119dnego poprzez podanie 'meta sdif' lub 'meta sdifname':\n<p>        \u2026 meta sdifname vrf1 \u2026<\/p>\n<li class=\"l\"> Dodano wsparcie dla operacji przesuni\u0119cia w prawo lub w lewo. Na przyk\u0142ad, aby przesun\u0105\u0107 istniej\u0105c\u0105 etykiet\u0119 pakietu w lewo o 1 bit i ustawi\u0107 najm\u0142odszy bit na 1:\n<p>        \u2026 meta mark set meta mark lshift 1 or 0x1 \u2026<\/p>\n<li class=\"l\"> Zrealizowano opcj\u0119 '-V' do wy\u015bwietlania rozszerzonych informacji o wersji.\n<p>     # nft -V<br \/>\n       nftables v0.9.4 (Jive at Five)<br \/>\n          cli:          readline<br \/>\n          json:         yes<br \/>\n          minigmp:      no<br \/>\n          libxtables:   yes<\/p>\n<li class=\"l\"> Opcje wiersza polece\u0144 musz\u0105 teraz by\u0107 obowi\u0105zkowo podawane przed poleceniami. Na przyk\u0142ad, nale\u017cy poda\u0107 'nft -a list ruleset', a uruchomienie 'nft list ruleset -a' spowoduje wy\u015bwietlenie b\u0142\u0119du.\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>\u0179r\u00f3d\u0142o: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52656\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0432\u044b\u043f\u0443\u0441\u043a \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430 nftables 0.9.4, \u0440\u0430\u0437\u0432\u0438\u0432\u0430\u044e\u0449\u0435\u0433\u043e\u0441\u044f \u0432 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u0437\u0430\u043c\u0435\u043d\u044b iptables, ip6table, arptables \u0438 ebtables \u0437\u0430 \u0441\u0447\u0451\u0442 \u0443\u043d\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u043e\u0432 \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438 \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u0434\u043b\u044f IPv4, IPv6, ARP \u0438 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u043c\u043e\u0441\u0442\u043e\u0432. \u0412 \u043f\u0430\u043a\u0435\u0442 nftables \u0432\u0445\u043e\u0434\u044f\u0442 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430, \u0440\u0430\u0431\u043e\u0442\u0430\u044e\u0449\u0438\u0435 \u0432 \u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0441\u0442\u0432\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f, \u0432 \u0442\u043e \u0432\u0440\u0435\u043c\u044f \u043a\u0430\u043a \u043d\u0430 \u0443\u0440\u043e\u0432\u043d\u0435 \u044f\u0434\u0440\u0430 \u0440\u0430\u0431\u043e\u0442\u0443 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0432\u0430\u0435\u0442 \u043f\u043e\u0434\u0441\u0438\u0441\u0442\u0435\u043c\u0430 nf_tables, \u0432\u0445\u043e\u0434\u044f\u0449\u0430\u044f \u0432 \u0441\u043e\u0441\u0442\u0430\u0432 \u044f\u0434\u0440\u0430 Linux [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-76505","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0432\u044b\u043f\u0443\u0441\u043a \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/news\/vypusk-paketnogo-filtra-nftables-0-9-4\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u044b\u043f\u0443\u0441\u043a \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430 nftables 0.9.4 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0432\u044b\u043f\u0443\u0441\u043a \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/news\/vypusk-paketnogo-filtra-nftables-0-9-4\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-04-02T17:42:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-04-02T17:42:00+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wydanie pakietowego filtra nftables 0.9.4 | ProHoster","description":"Opublikowano wydanie filtra pakietowego","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/news\/vypusk-paketnogo-filtra-nftables-0-9-4","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u044b\u043f\u0443\u0441\u043a \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430 nftables 0.9.4 | ProHoster","og:description":"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0432\u044b\u043f\u0443\u0441\u043a \u043f\u0430\u043a\u0435\u0442\u043d\u043e\u0433\u043e \u0444\u0438\u043b\u044c\u0442\u0440\u0430","og:url":"https:\/\/prohoster.info\/pl\/blog\/news\/vypusk-paketnogo-filtra-nftables-0-9-4","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-04-02T17:42:00+00:00","article:modified_time":"2020-04-02T17:42:00+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"76505","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:35:41","updated":"2022-10-07 02:56:47","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/76505","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=76505"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/76505\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=76505"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=76505"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=76505"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}