nftables — современная замена iptables: одна утилита nft вместо iptables/ip6tables/arptables, атомарная загрузка правил, читаемый синтаксис.

# просмотр всех правил
nft list ruleset

# создать таблицу и базовый stateful файрвол
nft add table inet filter
nft add chain inet filter input { type filter hook input priority 0 \; policy drop \; }
nft add rule inet filter input ct state established,related accept
nft add rule inet filter input iif lo accept
nft add rule inet filter input tcp dport { 22, 80, 443 } accept

# сохранить и загрузить при старте
nft list ruleset > /etc/nftables.conf
systemctl enable nftables

Миграция с iptables — утилита iptables-restore-translate:

iptables-save | iptables-restore-translate -f /dev/stdin > /etc/nftables.conf

Одно правило — один файл /etc/nftables.conf. Нет цепочек PREROUTING/POSTROUTING по умолчанию — добавляются при необходимости.

#linux #nftables #network #sysadmin