LINUX.ORG.RU
ФорумAdmin

Вопросы про nftables. Как она работает совместно с iptables, ufw, и netfilter? (особенно про убунту)

 


0

1

Собственно хочется немного прояснить для себя как это все работает. Ибо база это главное)) Вопросы больше про убунту так как чаще с ней работаю, но не обязательно про нее.

Я правильно понимаю что начиная с убунты 22 что iptables заменена на nftables?

iptables -V

iptables v1.8.7 (nf_tables)

Вопросы как они существуют одновременно?

  • iptables транслируются в nftables? и все комманды iptables это эмуляция (заглушка которая переводи комманды iptales в комманды nftables)?
  • они существуют одинаково и применяются по очереди? Какая очередь тогда?
  • ufw что используется для себя? iptables которые транслируются в nftables?

Я правильно понимаю что nf_tables так и iptables это уровень абстракции над netfilter? Или это все таки нечто большее? За счет чего тогда происходит магическое увеличение производительности?



Последнее исправление: glorsh66 (всего исправлений: 3)

iptables транслируются в nftables? и все комманды iptables это эмуляция (заглушка которая переводи комманды iptales в комманды nftables)?

Я правильно понимаю что nf_tables так и iptables это уровень абстракции над netfilter?

Примерно так, да.

MagicMirror ★★
()

Вопросы про nftables. Как она работает совместно с iptables

Не так давно развёрнуто отвечал на этот вопрос:

nftbales и iptables одинаковые правила в ядре (комментарий)

nftbales и iptables одинаковые правила в ядре (комментарий)

nftbales и iptables одинаковые правила в ядре (комментарий)


Я правильно понимаю что nf_tables так и iptables это уровень абстракции над netfilter

Да.

За счет чего тогда происходит магическое увеличение производительности?

«Магическое увеличение производительности» чего по сравнению с чем?

Ну а вообще — эти абстракции по-разному написаны (и в смысле алгоритмической сложности, и в смысле обычных, неасимптотических оптимизаций). Netfilter — это очень низкоуровневая подсистема, которая реализует механизмы (типа "принять пакет-отбросить пакет-сделать NAT), а не политики (т. е. сами цепочки правил, знакомые всем из iptables).

intelfx ★★★★★
()
Последнее исправление: intelfx (всего исправлений: 4)