Lëshimi i filtrit të paketave nftables 1.0.5

ËshtĂ« publikuar versioni i filtrit tĂ« paketave nftables 1.0.5, i cili unifikon ndĂ«rfaqet e filtrimit tĂ« paketave pĂ«r IPv4, IPv6, ARP dhe urat rrjetĂ«sore (me qĂ«llim zĂ«vendĂ«simin e iptables, ip6tables, arptables dhe ebtables). Po ashtu, Ă«shtĂ« publikuar versioni i bibliotekĂ«s akompanuese libnftnl 1.2.3, e cila ofron njĂ« API me nivel tĂ« ulĂ«t pĂ«r ndĂ«rveprimin me nĂ«n-sistemin nf_tables.

Paketat nftables përfshijnë komponentët e filtrit të paketave që punojnë në hapësirën e përdoruesit, ndërsa në nivelin e bërthamor, funksionin e realizon nën-sistemi nf_tables, i pranishëm në bërthamën Linux që nga lëshimi 3.13. Në nivelin e bërthamor ofrohet vetëm një ndërfaqe e përgjithshme, e pavarur nga protokolli konkret dhe që ofron funksione bazike për nxjerrjen e të dhënave nga paketat, realizimin e operacioneve me të dhëna dhe menaxhimin e fluksit.

Rregullat e filtrimit dhe trajtuesit specifik për protokollet kompilohet në kodin e bytes në hapësirën e përdoruesit, pas së cilës ky kod bytes ngarkohet në bërthamë përmes ndërfaqes Netlink dhe ekzekutohet në bërthamë në një mjedis të veçantë. makinën virtuale, i ngjan Berkley Packet Filters (BPF). Qashtu, kjo qasje lejon të reduktohet ndjeshëm madhësia e kodit të filtrimit që funksionon në nivelin e bërthamës dhe të nxirren të gjitha funksionet e analizës së rregullave dhe logjikës së punës me protokollet në hapësirën e përdoruesit.

Ndryshimet kryesore:

  • NĂ« optimizuesin e rregullave, i cili aktivizohet kur pĂ«rdoret opsioni "-o/—optimize", janĂ« zgjidhur problemet me bashkimin e rregullave, listave map dhe set. # cat ruleset.nft table ip x { chain y { type nat hook postrouting priority srcnat; policy drop; ip saddr 1.1.1.1 tcp dport 8000 snat to 4.4.4.4:80 ip saddr 2.2.2.2 tcp dport 8001 snat to 5.5.5.5:90 } } # nft -o -c -f ruleset.nft Bashkimi: ruleset.nft:4:3-52: ip saddr 1.1.1.1 tcp dport 8000 snat to 4.4.4.4:80 ruleset.nft:5:3-52: ip saddr 2.2.2.2 tcp dport 8001 snat to 5.5.5.5:90 nĂ«: snat to ip saddr . tcp dport map { 1.1.1.1 . 8000 : 4.4.4.4 . 80, 2.2.2.2 . 8001 : 5.5.5.5 . 90 }
  • Kur u bashkuan elementĂ«t ethernet dhe vlan, u siguruar pĂ«rcaktimi i njĂ« set-dinamikĂ«, i mbushur bazuar nĂ« parametrat e rrugĂ«s sĂ« paketave. add table netdev x add chain netdev x y { type filter hook ingress device enp0s25 priority 0; } add set netdev x macset { typeof ether daddr . vlan id; flags dynamic,timeout; } add rule netdev x y update @macset { ether daddr . vlan id timeout 60s } add rule netdev x y ether saddr . vlan id { 0a:0b:0c:0d:0e:0f . 42, 0a:0b:0c:0d:0e:0f . 4095 } counter accept
  • ËshtĂ« realizuar shfaqja e rregullave me lista map, qĂ« pĂ«rmbajnĂ« maska nĂ« emrat e ndĂ«rfaqeve. table inet filter { chain INPUT { iifname vmap { «eth0» : jump input_lan, «wg*» : jump input_vpn } } chain input_lan {} chain input_vpn {} }
  • JanĂ« eliminuar ndĂ«rrimet regresive, qĂ« shkaktojnĂ« analizimin e gabuar tĂ« rregullave korrekte.
  • JanĂ« zgjidhur problemet me pĂ«rpunimin e ngadalshĂ«m dhe bashkimin automatik tĂ« listave tĂ« mĂ«dha me elemente qĂ« pĂ«rcaktojnĂ« intervale vlerash.
  • U eliminua ndalesa e papritur gjatĂ« shtimit tĂ« elementeve nĂ« njĂ« set-listĂ« tĂ« papĂ«rshtatshme.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster