nftables
Современная замена iptables в Linux, часть того же netfilter, но с более чистым синтаксисом и лучшей производительностью на больших объёмах правил.
Что на самом деле изменилось по сравнению с iptables
nftables заменяет старый, менее читаемый синтаксис правил единым унифицированным фреймворком, убирает отдельные инструменты, которые раньше существовали для IPv4 и IPv6, и обрабатывает наборы правил более эффективно на серверах с большим объёмом трафика.
Где команды до сих пор застревают
Множество существующих руководств, внутренних скриптов и модулей систем управления конфигурацией написаны для синтаксиса iptables. Перенос сервера с уже настроенным набором правил iptables на nftables обычно означает переписывание правил, а не простое переключение в одну строку.
Часто задаваемые вопросы
Является ли nftables полностью отдельным firewall от iptables?
Нет. Оба работают на базе одного и того же фреймворка Linux netfilter; nftables — это просто новый интерфейс к нему.
Какие дистрибутивы сейчас используют nftables по умолчанию?
Большинство современных версий Debian, Ubuntu и RHEL по умолчанию используют nftables как базовый механизм, даже когда старые команды остаются доступны для совместимости.
Нужно ли срочно переносить существующую настройку iptables?
Не срочно, так как команды iptables всё ещё работают через слой совместимости на большинстве систем, но новую настройку firewall в целом стоит писать сразу на nftables.
Хотите увидеть, в каком состоянии ваш сервер?
Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.
Получить бесплатную проверку сервераОткрыть Security Lab