Lëshimi i filtrit të paketave nftables 0.9.9

Lëshimi i filtrit të paketave nftables 0.9.9 është bërë publik, duke unifikuar interface-t e filtrimit të paketave për IPv4, IPv6, ARP dhe urat rrjetore (i orientuar për të zëvendësuar iptables, ip6table, arptables dhe ebtables). Njëkohësisht është lëshuar biblioteka e shoqërueshme libnftnl 1.2.0, e cila ofron një API të nivelit të ulët për ndërveprimin me sistemin nf_tables. Ndryshimet e nevojshme për funksionimin e lëshimit nftables 0.9.9 janë përfshirë në bërthamën Linux 5.13-rc1.

Paketat nftables përfshijnë komponentët e filtrit të paketave që punojnë në hapësirën e përdoruesit, ndërsa në nivelin e bërthamor, funksionin e realizon nën-sistemi nf_tables, i pranishëm në bërthamën Linux që nga lëshimi 3.13. Në nivelin e bërthamor ofrohet vetëm një ndërfaqe e përgjithshme, e pavarur nga protokolli konkret dhe që ofron funksione bazike për nxjerrjen e të dhënave nga paketat, realizimin e operacioneve me të dhëna dhe menaxhimin e fluksit.

Rregullat e filtrimit dhe trajtuesit specifik për protokollet kompilohet në kodin e bytes në hapësirën e përdoruesit, pas së cilës ky kod bytes ngarkohet në bërthamë përmes ndërfaqes Netlink dhe ekzekutohet në bërthamë në një mjedis të veçantë. makinën virtuale, i ngjan Berkley Packet Filters (BPF). Qashtu, kjo qasje lejon të reduktohet ndjeshëm madhësia e kodit të filtrimit që funksionon në nivelin e bërthamës dhe të nxirren të gjitha funksionet e analizës së rregullave dhe logjikës së punës me protokollet në hapësirën e përdoruesit.

Të rejat kryesore:

  • Është realzuar mundësia e shfletimit të trajtimit të flowtable në anën e adapterit të rrjetit, e cila aktivizohet përmes flamurit 'offload'. Flowtable paraqet një mekanizëm optimizimi të rrugës së ridrejtimit të paketave, ku kalimi i plotë nëpër të gjitha zinxhirët e trajtimit të rregullave aplikohet vetëm për paketën e parë, ndërsa të gjitha paketat e tjera në rrjedh mund të kalojnë direkt.
  • Është shtuar mbështetje për lidhjen e tabelës me flamurin për lidhjen me pronarin, i cili lejon përdorimin ekskluziv të tabelës nga procesi. Kur procesi përfundon, tabela e lidhur me të eliminohet automatikisht. Informacioni për procesin paraqitet në dump të rregullave në formën e një komenti:
  • Është shtuar mbështetje për specifikimin IEEE 802.1ad (VLAN stacking ose QinQ), e cila përcakton mjetet për zëvendësimin e shumë etiketave VLAN në një kadër Ethernet. Për shembull, për të kontrolluar llojin e kadrin të jashtëm Ethernet 8021ad dhe vlan id=342 mund të përdorim ndërtimin.
  • Është shtuar mbështetje për menaxhimin e burimeve përmes hierarkisë unike cgroups v2. Dallimi kryesor midis cgroups v2 dhe v1 është përdorimi i një hierarkie të përbashkët cgroups për të gjitha llojet e burimeve, në vend të hierarkive të ndara për shpërndarjen e burimeve të CPU, rregullimin e konsumit të memories dhe për hyrje/dalje.
  • Është shtuar mundësia e verifikimit të përbërësve të paketave SCTP (funksionaliteti i nevojshëm do të shfaqet në bërthamën Linux 5.14). Për shembull, për të kontrolluar nëse në paketë ka një chunk me llojin 'data' dhe fushën 'type':
  • Kryesisht është dyfishuar shpejtësia e ekzekutimit të operacionit të ngarkesës së rregullave përmes flamurit '-f'. Po ashtu, është përshpejtuar lista e daljes së rregullave.
  • Është ofruar një formë kompakte për kontrollin e vendosjes së bitëve në flamuj. Për shembull, për të kontrolluar që bitët e gjendjes snat dhe dnat nuk janë vendosur, mund të specifikoni:.
  • Është lejuar përdorimi i fjalës kyçe 'verdict' në definicionet typeof për set/map:

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster