Lëshimi i filtrit të paketave nftables 1.0.1

ËshtĂ« publikuar lĂ«shimi i filtrit tĂ« paketave nftables 1.0.1, i cili unifikon ndĂ«rfaqet e filtrimit tĂ« paketave pĂ«r IPv4, IPv6, ARP dhe ura rrjeti (synon tĂ« zĂ«vendĂ«sojĂ« iptables, ip6tables, arptables dhe ebtables). Ndryshimet e nevojshme pĂ«r funksionimin e lĂ«shimit nftables 1.0.1 janĂ« pĂ«rfshirĂ« nĂ« bĂ«rthamĂ«n Linux 5.16-rc1.

Paketat nftables përfshijnë komponentët e filtrit të paketave që punojnë në hapësirën e përdoruesit, ndërsa në nivelin e bërthamor, funksionin e realizon nën-sistemi nf_tables, i pranishëm në bërthamën Linux që nga lëshimi 3.13. Në nivelin e bërthamor ofrohet vetëm një ndërfaqe e përgjithshme, e pavarur nga protokolli konkret dhe që ofron funksione bazike për nxjerrjen e të dhënave nga paketat, realizimin e operacioneve me të dhëna dhe menaxhimin e fluksit.

Rregullat e filtrimit dhe trajtuesit specifik për protokollet kompilohet në kodin e bytes në hapësirën e përdoruesit, pas së cilës ky kod bytes ngarkohet në bërthamë përmes ndërfaqes Netlink dhe ekzekutohet në bërthamë në një mjedis të veçantë. makinën virtuale, i ngjan Berkley Packet Filters (BPF). Qashtu, kjo qasje lejon të reduktohet ndjeshëm madhësia e kodit të filtrimit që funksionon në nivelin e bërthamës dhe të nxirren të gjitha funksionet e analizës së rregullave dhe logjikës së punës me protokollet në hapësirën e përdoruesit.

TĂ« rejat kryesore:

  • ËshtĂ« reduktuar konsumi i memories gjatĂ« ngarkimit tĂ« listave tĂ« mĂ«dha tĂ« set- dhe map.
  • ËshtĂ« pĂ«rshpejtuar ri-ngarkimi i set- dhe map- listave.
  • ËshtĂ« pĂ«rshpejtuar shfaqja e tabelave dhe zinxhirĂ«ve tĂ« preferuar nĂ« grupe tĂ« mĂ«dha rregullash. PĂ«r shembull, koha e ekzekutimit tĂ« komandĂ«s «nft list ruleset» pĂ«r tĂ« shfaqur njĂ« grup rregullash me 100 mijĂ« rreshta Ă«shtĂ« 3.049 sekonda, ndĂ«rsa pĂ«r tĂ« shfaqur vetĂ«m tabelat nat dhe filter («nft list table nat», «nft list table filter») ulet nĂ« 1.969 dhe 0.697 sekonda.
  • ËshtĂ« pĂ«rshpejtuar ekzekutimi i kĂ«rkesave me opsionin «—terse» gjatĂ« procesimit tĂ« rregullave me lista tĂ« mĂ«dha set- dhe map.
  • ËshtĂ« ofruar mundĂ«sia e filtrimit tĂ« trafikut nga zinxhiri «egress», i pĂ«rpunuar nĂ« tĂ« njĂ«jtin nivel si procesori egress nĂ« zinxhirin netdev (hook egress), domethĂ«nĂ« nĂ« fazĂ«n kur driver-i merr paketĂ«n nga staku i rrjetit tĂ« bĂ«rthamĂ«s. table netdev filter { chain egress { type filter hook egress devices = { eth0, eth1 } priority 0; meta priority set ip saddr map { 192.168.10.2 : abcd:2, 192.168.10.3 : abcd:3 } } }
  • ËshtĂ« lejuar mapimi dhe modifikimi i byte-eve nĂ« header dhe pĂ«rmbajtjen e paketĂ«s sipas njĂ« offset-i tĂ« caktuar. # nft add rule x y @ih,32,32 0x14000000 counter # nft add rule x y @ih,32,32 set 0x14000000 counter

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster