nftables — современная замена iptables: одна утилита nft вместо iptables/ip6tables/arptables, атомарная загрузка правил, читаемый синтаксис.
# просмотр всех правил
nft list ruleset
# создать таблицу и базовый stateful файрвол
nft add table inet filter
nft add chain inet filter input { type filter hook input priority 0 \; policy drop \; }
nft add rule inet filter input ct state established,related accept
nft add rule inet filter input iif lo accept
nft add rule inet filter input tcp dport { 22, 80, 443 } accept
# сохранить и загрузить при старте
nft list ruleset > /etc/nftables.conf
systemctl enable nftables
Миграция с iptables — утилита iptables-restore-translate:
iptables-save | iptables-restore-translate -f /dev/stdin > /etc/nftables.conf
Одно правило — один файл /etc/nftables.conf. Нет цепочек PREROUTING/POSTROUTING по умолчанию — добавляются при необходимости.
#linux #nftables #network #sysadmin
