nftables'i käskude spikker

Vaata kategooriaid

nftables'i käskude spikker

2 min lugeda

Linuxi mõistmine nftables käsk #

. nftables käsk on võimas Linuxi tulemüüri tööriist, mis asendab iptables, ip6tables, arptablesja ebtablesÜhtse süntaksi abil nftables lihtsustab võrgupakettide filtreerimist, NAT-i ja muid täiustatud võrgukonfiguratsioone. Käsk töötab koos nft utiliit, mis suhtleb kerneli netfilter alamsüsteemiga võrgureeglite haldamiseks.

Põhisüntaks ja struktuur nft käsk #

. nft käsk järgib üldiselt seda struktuuri:

nft [OPTIONS] COMMAND

  • OPTIONSLipud nagu -a (näita reegli käepidemeid) või -j (väljund JSON-vormingus).
  • COMMAND: Konkreetne tegevus, näiteks add, delete, listvõi flush, kasutatakse tabelite, kettide või reeglite haldamiseks.

nft Command Cheatsheet tabel #

käsk Kirjeldus
nft list tables Loetle kõik tabelid
nft add table inet filter Loo uus tabel nimega filter aasta inet pere
nft delete table inet filter Kustuta see filter tabelis inet pere
nft list ruleset Loetlege kõik tabelid, ahelad ja reeglid inimloetavas vormingus
nft flush ruleset Kustuta kõik tabelid, ketid ja reeglid (tühjenda kogu reeglistik)
nft add chain inet filter input { type filter hook input priority 0; } Lisage üks input kett juurde filter laud koos input konks
nft add rule inet filter input tcp dport 22 accept Võta vastu sissetulevat SSH-liiklust pordil 22
nft delete rule inet filter input handle <handle_number> Reegel kustutada input ahelat, määrates reegli käepideme
nft add rule inet filter forward counter Lisage vastureegel forward liikluse jälgimise kett

Tabelite lisamine ja haldamine #

In nftables, tabelid on ahelate ja reeglite konteinerid. Nende loomiseks ja haldamiseks toimige järgmiselt.

Looge tabel #

nft add table inet my_table

See käsk loob uue tabeli nimega my_table jooksul inet perekond, mis toetab nii IPv4 kui ka IPv6.

Tabeli kustutamine #

nft delete table inet my_table

Kustutab my_table alates inet pere.

Ketid sisse nftables #

Ketid on reeglite jadad, mis määravad, kuidas pakette käideldakse. Igal ahelal on kindel hook, mis määrab pakettide filtreerimise etapi (nt input, outputvõi forward).

Loo kett #

nft add chain inet my_table my_chain { type filter hook input priority 0; }

See loob an input kett sisse my_table pakettide filtreerimiseks prioriteediga 0.

Kustuta kett #

nft delete chain inet my_table my_chain

Eemaldab my_chain Rohkem kui my_table.

Reeglid sisse nftables #

Reeglid määravad toimingud pakettidele, mis vastavad teatud tingimustele. Allpool on toodud näited reeglite lisamise, loetlemise ja kustutamise kohta.

Reeglite lisamine #

nft add rule inet my_table my_chain tcp dport 80 accept

See reegel lubab liiklust TCP-pordil 80 (HTTP).

Loetlemise reeglid #

nft list chain inet my_table my_chain

Kuvab kõik reeglid my_chain.

Reeglite kustutamine #

nft delete rule inet my_table my_chain handle <handle_number>

Eemaldab reegli, määrates selle käepideme numbri, mida saab kuvada järgmiselt: nft list chain inet my_table my_chain -a.

Näide nftables Konfiguratsioon: tulemüüri põhiseadistus #

Siin on tulemüüri põhikonfiguratsioon, mis lubab sissetulevat SSH-d ja HTTP/HTTPS-i, blokeerides samal ajal kogu muu liikluse:

nft lisa tabeli inet-filter nft lisa chain inet-filter input { type filter hook input priority 0\; policy drop\; } nft lisa rule inet-filter input tcp dport 22 accept # Luba SSH nft lisa rule inet-filter input tcp dport 80 accept # Luba HTTP nft lisa rule inet-filter input tcp dport 443 accept # Luba HTTPS nft lisa rule inet-filter input ct olek loodud, seotud accept # Luba loodud ühendused

Täpsem: olekuga reeglid ühenduse jälgimisega #

nftables on sisseehitatud ühenduse jälgimise tugi, mis võimaldab teil hallata olekureegleid.

Näide: Luba seotud ja loodud ühendused #

nft add rule inet filter input ct state established,related accept

See lubab pakette juba loodud või olemasolevatega seotud ühendustelt, aidates vähendada eelnevalt lubatud ühenduste tarbetut uuesti töötlemist.

kokkuvõte #

. nftables käsk on kaasaegne ja mitmekülgne võrgupakettide filtreerimise tööriist, mis pakub ühtset süntaksit ja paindlikke valikuid tulemüürireeglite haldamiseks. nftables, saate luua tõhusaid ja hooldatavaid tulemüüri konfiguratsioone, mis sobivad nii lihtsate seadistuste kui ka keerukate ettevõttekeskkondade jaoks.

📄 Laadige see dokument alla PDF-vormingus #

    EMAIL: *