nftables заменяет разом iptables, ip6tables и arptables — один синтаксис на все семейства адресов, и весь рулсет заменяется атомарно, без окна с частично применёнными правилами.

nft add table inet filter
nft add chain inet filter input { type filter hook input priority 0 \; policy drop \; }

nft add rule inet filter input iif lo accept
nft add rule inet filter input ct state established,related accept
nft add rule inet filter input tcp dport 22 accept

nft list ruleset

hook input — стадия перехвата пакетов (input/output/forward), priority — порядок среди chains на том же hook. Правила читаются сверху вниз, как в pg_hba.conf. Рулсет живёт только в памяти ядра — дамп в файл через nft list ruleset > /etc/nftables.conf.

#nftables #firewall #linux