Urmând și dezvoltatorii Ubuntu trecerii la utilizarea, implicit, a filtrului de pachete .
Pentru a păstra compatibilitatea inversă, se propune utilizarea pachetului , care oferă utilitare cu aceeași sintaxă de linie de comandă ca și în iptables, dar translează regulile primite în bytecode nf_tables. Schimbarea este planificată să fie inclusă în versiunea de toamnă a Ubuntu 20.10.
Aceasta este a doua încercare de a trece Ubuntu la nftables. Prima încercare a avut loc anul trecut, dar a fost respinsă din cauza incompatibilității cu instrumentele . Acum, în LXD există deja suport încorporat pentru nftables și poate funcționa cu noul backend pentru filtrarea pachetelor. Pentru utilizatorii care nu sunt mulțumiți de stratul de compatibilitate, există posibilitatea instalării utilitarelor clasice iptables, ip6tables, arptables și ebtables cu vechiul backend.
Reamintim că în filtrul de pachete interface-urile de filtrare a pachetelor sunt unificate pentru IPv4, IPv6, ARP și punți de rețea. Pachetul nftables include componentele filtrului de pachete care funcționează în spațiul utilizatorului, în timp ce la nivelul nucleului, funcționarea este asigurată de subsystemul nf_tables, inclus în nucleul Linux începând cu versiunea 3.13. La nivelul nucleului se oferă doar o interfață generală, indiferent de protocolul specific, care oferă funcții de bază pentru extragerea datelor din pachete, efectuarea de operațiuni cu datele și gestionarea fluxului.
Regulile de filtrare directe și handler-ele specifice pentru protocoale sunt compilate în bytecode în spațiul utilizatorului, după care acest bytecode este încărcat în nucleu prin intermediul interfeței Netlink și executat în nucleu într-o mașină virtuală specială, asemănătoare cu BPF (Berkeley Packet Filters). Această abordare permite o reducere semnificativă a dimensiunii codului de filtrare, care funcționează la nivel de nucleu și transferă toate funcțiile de analiză a regulilor și logica de lucru cu protocoalele în spațiul utilizatorului.
Sursa: opennet.ro
