Netfilter: Iptables 1.8 bringt bessere Werkzeuge für Nftables-Backend

Die aktuelle Version 1.8 der Firewall-Userspace-Werkzeuge Iptables für Linux trennt stärker zwischen dem alten Backend und dem neuen Nftables-Backend. Für letzteres gibt es einige neue Werkzeuge, darunter auch Übersetzungsskripte für die alten Firewall-Regeln.

Artikel veröffentlicht am ,
Die Standardwerkzeuge für die Linux-Firewall trennen besser zwischen Alt und Neu.
Die Standardwerkzeuge für die Linux-Firewall trennen besser zwischen Alt und Neu. (Bild: Blickpixel, pixabay.com/CC0 1.0)

Das Netfilter-Team hat die Version 1.8 seiner Userspace-Werkzeug-Sammlung Iptables für die Linux-Firewall-Technik veröffentlicht. Neben einigen kleineren Verbesserungen ist die wohl wichtigste Neuerung die "markante Trennung" zwischen dem klassischen Iptables-Frontend, das die gleichnamige Kernel-Technik verwendet, und dem neuen Iptables-Frontend, das intern auf die neuere Kernel-Technik Nftables zugreift.

Stellenmarkt
  1. IT-Anwendungs- und Systembetreuer (m/w/d)
    Starcke GmbH & Co. KG, Melle
  2. SAP Consultant (m/w/d) SAP Module PP/MES/SRM
    MBDA Deutschland, Schrobenhausen
Detailsuche

Über die Kommandozeilenoption --version können Nutzer der aktuellen Version herausfinden, welche Kernel-Technik intern genutzt wird. Die üblichen Kommandozeilenaufrufe, etwas für save und restore, verwenden darüber hinaus nun die Anhängsel -legacy für die Iptables-Technik sowie -nft für Nftables. Zusätzlich dazu sind weitere Kommandos verfügbar, die das Nftables-Backend nutzen.

Dazu gehört xtables-monitor, mit dem Regeländerungen angezeigt werden können ebenso wie Paket-Traces, um die Regeln eventuell zu debuggen. Die neuen Werkzeuge ebtables für Ethernet-Bridging und arptables für ARP-Paketfilterregeln auf Basis von Nftables sollen einen Drop-in-Ersatz für die bisherigen Werkzeuge liefern. Hinzugekommen ist darüber hinaus eine kleine Werkzeugsammlung mit dem Namen translate. Dabei handelt es sich um Konvertierungsskripte, die die Iptables-Syntax so transferieren, dass diese von dem nativen Nftables-Werkzeug nft gelesen werden kann.

Neue Werkzeuge vorerst experimentell

Distributoren empfiehlt das Team, vorerst weiter die Legacy-Werkzeuge als stabile Veröffentlichungen an ihre Nutzer weiterzureichen. Experimentell sollten darüber hinaus die neuen Werkzeuge auf Basis der Nftables als Alternative für Nutzer bereitgestellt werden.

Golem Akademie
  1. Ansible Fundamentals: Systemdeployment & -management: virtueller Drei-Tage-Workshop
    6.–8. Dezember 2021, Virtuell
  2. Advanced Python – Fortgeschrittene Programmierthemen: virtueller Zwei-Tage-Workshop
    27.–28. Januar 2022, Virtuell
Weitere IT-Trainings

Nftables ist seit mehr als vier Jahren Teil von Linux und soll langfristig Iptables ablösen. Mit Bpfilter arbeiten die Linux-Entwickler inzwischen an einer dritten Firewall-Technik, die ebenfalls als Ersatz für Iptables gedacht ist, sich allerdings noch in der Entwicklungsphase befindet. Erste Arbeiten zu Bpfilter finden sich in Linux 4.18, das zurzeit nur als Vorschauversion bereitsteht. Bpfilter soll unter anderem eine schnellere Filterung von Paketen ermöglichen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Kursabsturz
Teamviewer-Chef spricht über schwere hausgemachte Fehler

Die vielen neuen Mitarbeiter seien nicht richtig eingearbeitet worden. Und die Ziele von Teamviewer seien zu hochgesteckt gewesen, sagt Oliver Steil.

Kursabsturz: Teamviewer-Chef spricht über schwere hausgemachte Fehler
Artikel
  1. NDR und Media Broadcast: Fernsehen über 5G wird breit ausgestrahlt
    NDR und Media Broadcast
    Fernsehen über 5G wird breit ausgestrahlt

    Fernsehen kann auch über 5G laufen. Auf 578 MHz kann das jetzt ausprobiert werden. NDR und Media Broadcast machen es möglich.

  2. Amazon-Go-Konkurrenz: Rewe eröffnet ersten kassenlosen Supermarkt
    Amazon-Go-Konkurrenz
    Rewe eröffnet ersten kassenlosen Supermarkt

    Kameras und Sensoren überwachen Kunden in Rewes kassenlosem Supermarkt. Bezahlt wird mit dem Smartphone.

  3. Huawei: Telefónica setzt eine Antenne für alle Frequenzen ein
    Huawei
    Telefónica setzt eine Antenne für alle Frequenzen ein

    All-in-One braucht weniger Energie und Platz. Telefónica setzt die Blade AAU & Dual Band FDD 8T8R in München ein.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Speicherprodukte von Sandisk & WD zu Bestpreisen (u. a. Sandisk SSD Plus 2TB 140,99€) • Sapphire Pulse RX 6600 497,88€ • Epos H3 Hybrid Gaming-Headset 144€ • Apple MacBook Pro 2021 erhältlich ab 2.249€ • EA-Spiele für alle Plattformen günstiger • Samsung 55" QLED 699€ [Werbung]
    •  /