Lëshimi i filtrit të paketave nftables 0.9.9 është bërë publik, duke unifikuar interface-t e filtrimit të paketave për IPv4, IPv6, ARP dhe urat rrjetore (i orientuar për të zëvendësuar iptables, ip6table, arptables dhe ebtables). Njëkohësisht është lëshuar biblioteka e shoqërueshme libnftnl 1.2.0, e cila ofron një API të nivelit të ulët për ndërveprimin me sistemin nf_tables. Ndryshimet e nevojshme për funksionimin e lëshimit nftables 0.9.9 janë përfshirë në bërthamën Linux 5.13-rc1.
Paketat nftables përfshijnë komponentët e filtrit të paketave që punojnë në hapësirën e përdoruesit, ndërsa në nivelin e bërthamor, funksionin e realizon nën-sistemi nf_tables, i pranishëm në bërthamën Linux që nga lëshimi 3.13. Në nivelin e bërthamor ofrohet vetëm një ndërfaqe e përgjithshme, e pavarur nga protokolli konkret dhe që ofron funksione bazike për nxjerrjen e të dhënave nga paketat, realizimin e operacioneve me të dhëna dhe menaxhimin e fluksit.
Rregullat e filtrimit dhe trajtuesit specifik për protokollet kompilohet në kodin e bytes në hapësirën e përdoruesit, pas së cilës ky kod bytes ngarkohet në bërthamë përmes ndërfaqes Netlink dhe ekzekutohet në bërthamë në një mjedis të veçantë. makinën virtuale, i ngjan Berkley Packet Filters (BPF). Qashtu, kjo qasje lejon të reduktohet ndjeshëm madhësia e kodit të filtrimit që funksionon në nivelin e bërthamës dhe të nxirren të gjitha funksionet e analizës së rregullave dhe logjikës së punës me protokollet në hapësirën e përdoruesit.
TĂ« rejat kryesore:
- ĂshtĂ« realzuar mundĂ«sia e shfletimit tĂ« trajtimit tĂ« flowtable nĂ« anĂ«n e adapterit tĂ« rrjetit, e cila aktivizohet pĂ«rmes flamurit 'offload'. Flowtable paraqet njĂ« mekanizĂ«m optimizimi tĂ« rrugĂ«s sĂ« ridrejtimit tĂ« paketave, ku kalimi i plotĂ« nĂ«pĂ«r tĂ« gjitha zinxhirĂ«t e trajtimit tĂ« rregullave aplikohet vetĂ«m pĂ«r paketĂ«n e parĂ«, ndĂ«rsa tĂ« gjitha paketat e tjera nĂ« rrjedh mund tĂ« kalojnĂ« direkt.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r lidhjen e tabelĂ«s me flamurin pĂ«r lidhjen me pronarin, i cili lejon pĂ«rdorimin ekskluziv tĂ« tabelĂ«s nga procesi. Kur procesi pĂ«rfundon, tabela e lidhur me tĂ« eliminohet automatikisht. Informacioni pĂ«r procesin paraqitet nĂ« dump tĂ« rregullave nĂ« formĂ«n e njĂ« komenti:
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r specifikimin IEEE 802.1ad (VLAN stacking ose QinQ), e cila pĂ«rcakton mjetet pĂ«r zĂ«vendĂ«simin e shumĂ« etiketave VLAN nĂ« njĂ« kadĂ«r Ethernet. PĂ«r shembull, pĂ«r tĂ« kontrolluar llojin e kadrin tĂ« jashtĂ«m Ethernet 8021ad dhe vlan id=342 mund tĂ« pĂ«rdorim ndĂ«rtimin.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r menaxhimin e burimeve pĂ«rmes hierarkisĂ« unike cgroups v2. Dallimi kryesor midis cgroups v2 dhe v1 Ă«shtĂ« pĂ«rdorimi i njĂ« hierarkie tĂ« pĂ«rbashkĂ«t cgroups pĂ«r tĂ« gjitha llojet e burimeve, nĂ« vend tĂ« hierarkive tĂ« ndara pĂ«r shpĂ«rndarjen e burimeve tĂ« CPU, rregullimin e konsumit tĂ« memories dhe pĂ«r hyrje/dalje.
- ĂshtĂ« shtuar mundĂ«sia e verifikimit tĂ« pĂ«rbĂ«rĂ«sve tĂ« paketave SCTP (funksionaliteti i nevojshĂ«m do tĂ« shfaqet nĂ« bĂ«rthamĂ«n Linux 5.14). PĂ«r shembull, pĂ«r tĂ« kontrolluar nĂ«se nĂ« paketĂ« ka njĂ« chunk me llojin 'data' dhe fushĂ«n 'type':
- Kryesisht është dyfishuar shpejtësia e ekzekutimit të operacionit të ngarkesës së rregullave përmes flamurit '-f'. Po ashtu, është përshpejtuar lista e daljes së rregullave.
- ĂshtĂ« ofruar njĂ« formĂ« kompakte pĂ«r kontrollin e vendosjes sĂ« bitĂ«ve nĂ« flamuj. PĂ«r shembull, pĂ«r tĂ« kontrolluar qĂ« bitĂ«t e gjendjes snat dhe dnat nuk janĂ« vendosur, mund tĂ« specifikoni:.
- ĂshtĂ« lejuar pĂ«rdorimi i fjalĂ«s kyçe 'verdict' nĂ« definicionet typeof pĂ«r set/map:
Burimi: opennet.ru
