Категория: Сеть и firewall

iptables

Исходный инструмент firewall для Linux, построенный на основе netfilter в ядре. Всё ещё широко используется, но постепенно заменяется nftables, более эффективным и удобным для аудита преемником.

Почему он до сих пор широко используется, несмотря на возраст

iptables был стандартным firewall для Linux более двадцати лет, поэтому большая часть существующей документации, скриптов и инструментов автоматизации в интернете предполагает его использование, даже на дистрибутивах, где под капотом уже работает nftables.

Ловушка порядка правил

iptables обрабатывает правила сверху вниз и останавливается на первом совпадении. Широкое правило "allow", размещённое выше более конкретного правила "deny", молча делает правило deny бесполезным, это одна из самых частых ошибок настройки firewall.

Часто задаваемые вопросы

Уходит ли iptables в прошлое?

На современных дистрибутивах фактическую фильтрацию пакетов под капотом выполняет nftables, даже когда вы взаимодействуете с командой iptables через слой совместимости.

Сохраняются ли правила iptables после перезагрузки по умолчанию?

Нет. Правила существуют только в памяти, если их явно не сохранить и не настроить автоматическое восстановление при загрузке, обычно через iptables-persistent на системах на базе Debian.

Какая самая простая безопасная политика по умолчанию?

Установить политику по умолчанию для цепочки INPUT в DROP, а затем явно разрешить только те конкретные порты и сервисы, которые реально нужны.

Хотите увидеть, в каком состоянии ваш сервер?

Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.

Получить бесплатную проверку сервераОткрыть Security Lab