Наконец можно будет не патчить ядро и iptables для пропуска нескольких правил!
В nftables-0.97 завезли конструкции вида
table inet x {
chain y {
type filter hook input priority 0;
tcp dport 22 jump {
ip saddr { 127.0.0.0/8, 172.23.0.0/16, 192.168.13.0/24 } accept
ip6 saddr ::1/128 accept;
}
}
}
Теперь можно рассматривать nftables как конкурента iptables.
Правда не совсем понятно нужно ли для этого ядро >= 5.10-rc1