În Ubuntu 20.10 se planifică trecerea de la iptables la nftables

Urmând Fedora și Debian dezvoltatorii Ubuntu analizează posibilitatea trecerii la utilizarea, implicit, a filtrului de pachete nftables.
Pentru a păstra compatibilitatea inversă, se propune utilizarea pachetului iptables-nft, care oferă utilitare cu aceeași sintaxă de linie de comandă ca și în iptables, dar translează regulile primite în bytecode nf_tables. Schimbarea este planificată să fie inclusă în versiunea de toamnă a Ubuntu 20.10.

Aceasta este a doua încercare de a trece Ubuntu la nftables. Prima încercare a avut loc anul trecut, dar a fost respinsă din cauza incompatibilității cu instrumentele LXD. Acum, în LXD există deja există suport încorporat pentru nftables și poate funcționa cu noul backend pentru filtrarea pachetelor. Pentru utilizatorii care nu sunt mulțumiți de stratul de compatibilitate, a fost lăsată există posibilitatea instalării utilitarelor clasice iptables, ip6tables, arptables și ebtables cu vechiul backend.

Reamintim că în filtrul de pachete nftables interface-urile de filtrare a pachetelor sunt unificate pentru IPv4, IPv6, ARP și punți de rețea. Pachetul nftables include componentele filtrului de pachete care funcționează în spațiul utilizatorului, în timp ce la nivelul nucleului, funcționarea este asigurată de subsystemul nf_tables, inclus în nucleul Linux începând cu versiunea 3.13. La nivelul nucleului se oferă doar o interfață generală, indiferent de protocolul specific, care oferă funcții de bază pentru extragerea datelor din pachete, efectuarea de operațiuni cu datele și gestionarea fluxului.

Regulile de filtrare directe și handler-ele specifice pentru protocoale sunt compilate în bytecode în spațiul utilizatorului, după care acest bytecode este încărcat în nucleu prin intermediul interfeței Netlink și executat în nucleu într-o mașină virtuală specială, asemănătoare cu BPF (Berkeley Packet Filters). Această abordare permite o reducere semnificativă a dimensiunii codului de filtrare, care funcționează la nivel de nucleu și transferă toate funcțiile de analiză a regulilor și logica de lucru cu protocoalele în spațiul utilizatorului.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster