Nftables — это замена iptables, ip6tables, arptables и ebtables, разработанная той же командой (Netfilter project). Начиная с Debian 11, CentOS/RHEL 8 и Ubuntu 22.04, nftables является фреймворком по умолчанию. Iptables всё ещё работает через compatibility layer (iptables-nft), но это временное решение.
Ключевые преимущества nftables:
- Единый фреймворк — одна утилита
nftвместо четырёх (iptables, ip6tables, arptables, ebtables) - Атомарные обновления — все правила применяются одновременно, нет промежуточных состояний
- Лучшая производительность — sets и maps вместо длинных цепочек правил
- Чистый синтаксис — читаемые правила без загадочных флагов
- Нативная поддержка sets — группировки IP, портов, интерфейсов в именованные множества
- Трассировка — встроенная отладка правил без tcpdump
Если вы устанавливаете новый сервер — используйте nftables. Если мигрируете существующий — эта статья поможет перенести правила.
Оставить комментарий