Red
nftables sustituye iptables como el marco de trabajo de filtro de paquetes de red por defecto
El framework nftables proporciona facilidades de clasificación de paquetes y es el sucesor designado de las herramientas iptables, ip6tables, arptables y ebtables. Ofrece numerosas mejoras en comodidad, funcionalidades y rendimiento con respecto a las herramientas de filtrado de paquetes anteriores, entre las que destacan:
-
Tablas de consulta en lugar de procesamiento lineal.
-
Un marco único para los protocolos IPv4 e IPv6.
-
Todas las reglas aplicadas atómicamente en vez de obtener, actualizar, y almacenar un conjunto de reglas completo.
-
Asistencia para depuración y traza en el conjunto de reglamento (
nftrace) y traza de vigilancia de eventos (en la herramientanft). -
Más consistencia y sintaxis compacta, sin extensiones específicas de protocolo.
-
Un API de enlace a red para aplicaciones de terceros.
Similarmente para iptables, nftables utiliza tablas para almacenar cambios. Las cadenas contienen reglas individuales para realizar acciones. La herramienta nft sustituye todas las herramientas desde el marco de trabajo del filtrado de paquetes. La biblioteca libnftables puede ser utilizada para interacción de bajo nivel con API nftables de Netlink sobre la biblioteca libmnl.
Las herramientas iptables, ip6tables, ebtables y arptables se han reemplazado por alternativas directas basadas en nftables con el mismo nombre. Si bien su comportamiento externo es idéntico al de sus contrapartes heredadas, internamente utilizan nftables con los módulos de kernel netfilter heredados a través de una interfaz de compatibilidad cuando es necesario.
Efecto de los módulos en el nftables ruleset puede ser observado utilizando el nft list ruleset orden. Desde estas herramientas añaden mesas, cadenas, y reglas al nftables ruleset, ser conscientes que nftables regla-poner operaciones, como el nft flush ruleset orden, podría afectar la regla pone instalada utilizando el legado anteriormente separado comandos.
Para identificar que está presente la variante de la herramienta, ha sido actualizada la información de la versión para incluir el nombre en segundo plano. En Fedora 32, la herramienta iptables basada en nftables escribe la cadena de versión siguiente:
$ iptables --version
iptables v1.8.4 (nf_tables)
Para comparación, la información de la siguiente versión está escrita si está presente la herramienta heredada de iptables:
$ iptables --version
iptables v1.8.4 (heredado)
Para más información, consulte https://fedoraproject.org/wiki/Changes/iptables-nft-default y https://wiki.nftables.org/wiki-nftables/index.php/Legacy_xtables_tools.
Want to help? Learn how to contribute to Fedora Docs ›