Начинаем работу с nf_tables

Поделиться
HTML-код
  • Опубликовано: 29 дек 2024

Комментарии • 31

  • @demiurgen13
    @demiurgen13 2 года назад +3

    Очень здорово доносите и понятно объясняете материал, спасибо!

  • @klondike2009
    @klondike2009 2 года назад +1

    Очень благодарен за материал, как раз искал по nft информацию, удачно попал на новое видео!

  • @arseniydementev9480
    @arseniydementev9480 2 года назад +8

    Расскажите про NAT (source, destination, masquarade) в nft.
    Можно вас попросить делать шрифт на терминале чуточку побольше в видео, при просмотреть с телефонов не особо хорошо читаются команды.

  • @vladimirraziyev2919
    @vladimirraziyev2919 2 месяца назад

    шикарная тема, развиваем :)

  • @ramilkamilov
    @ramilkamilov 2 года назад +1

    Приятно слушать, продолжайте 🤝

  • @kosechok1
    @kosechok1 Год назад

    Да очень интересно. Пожалуйста сделайте более подробные видео как делали по iptables

    • @site_support
      @site_support  Год назад

      А что конкретно вас интересует в подробностях?

    • @kosechok1
      @kosechok1 Год назад +1

      @@site_support конечно же nat, редирект портов и тд

  • @romansspats4812
    @romansspats4812 2 года назад +1

    Спасибо!

  • @maksym461
    @maksym461 2 года назад

    спасибо, хорошая база
    расскажите про блок "priority" , не до конца понял, какие значение что у него значат

  • @alexeygrom1834
    @alexeygrom1834 2 года назад +1

    супер. да кстати надобы нат маскарад ну и всякие манглы

    • @site_support
      @site_support  2 года назад

      Хорошо, посмотрим.

  • @aerotachka
    @aerotachka 4 месяца назад

    Никак в голове не сложится все это. А что за таблицы выводит команда ip rule?

    • @site_support
      @site_support  3 месяца назад

      Таблицы маршрутизации.

  • @VilikSpb
    @VilikSpb 10 месяцев назад

    Спасибо.
    Подскажите, на видео сервис nftables находится в режиме inactive, но при этом в правилах счетчик пакетов на ssh работает. Как это возможно?

    • @site_support
      @site_support  8 месяцев назад

      Сервис всего лишь занимается восстановлением правил при загрузке, более ни за что он не отвечает.

  • @nikitaalekseev991
    @nikitaalekseev991 Год назад

    Спасибо, всё чётко и понятно.
    Скажите пожалуйста, а почему для ipv6 вы никаких правил не прописывали?
    Разве с ipv6 адресов не может приходить запросов?

    • @site_support
      @site_support  Год назад +1

      IPv6 не используется в этом случае. Но можно все те же правила сделать в family inet, а не ip и они будут работать на любой версии IP.

  • @Zeroxzed
    @Zeroxzed 2 года назад +3

    Скажите, а в nft порядок правил имеет такое же значение, как в iptables? Пакеты так же ходят? Правила с established рекомендуется в начало ставить? Я смотрю, вы не стали этого делать.

    • @site_support
      @site_support  2 года назад

      Порядок правил имеет значение. Надо ли established ставить в начало зависит от особенностей трафика.

  • @neuro-cinema
    @neuro-cinema 2 месяца назад

    Не хочет работать, выдаёт ошибку, что не ожидает запятую, а ожидает КРУГЛУЮ скобку:
    sudo nft 'add rule ip filter input tcp dport {80, 443} counter accept'
    Error: syntax error, unexpected comma, expecting ')'
    add rule ip filter input tcp dport (80, 443) counter accept
    ^

    • @site_support
      @site_support  5 дней назад

      Значит, ошибка в синтаксисе. Скобки же не круглые должны быть, а фигурные.

  • @antoshabrain
    @antoshabrain 2 года назад +1

    норм. только не понял -> получается надо так же output тоже сделать и туда тоже правил навалить.
    и про сэты к сожалению нет инфы. по типу как в ipset.
    в целом полезная инфа, спасибо.

    • @site_support
      @site_support  2 года назад

      Можно OUTPUT не ограничивать, тогда правила там не нужны. Если хотите полный контроль, то да - настаивайте правила, симметрично с INPUT.

    • @site_support
      @site_support  2 года назад +1

      По сетам есть инфа: wiki.nftables.org/wiki-nftables/index.php/Sets

    • @antoshabrain
      @antoshabrain 2 года назад

      @@site_support благодарю

  • @StasPetuhov
    @StasPetuhov 2 года назад +2

    Ужасно интересно!

  • @leozelion
    @leozelion 2 года назад

    Спасибо, как раз на Debian 11 перешёл, и вот те на, "iptables command not found", ушла эпоха :D а даунгрейдить неохота.
    Только вот вместо nft кажется пора уже bpfilter изучать)
    lpc.events/event/11/contributions/940/attachments/836/1644/bpfilter.pdf#page=25

    • @site_support
      @site_support  2 года назад

      Насколько я понял, использование BPF для фильтрации пакетов это сложнее, чем через nft. Больше подходит для каких-то критичных ситуаций.

    • @neuro-cinema
      @neuro-cinema 2 месяца назад

      Кошмар! nft и bpf ужасны, синтаксис ужасен и непонятен, более того в Shell не работает. Классический iptables рулит

  • @WhiteBear141981
    @WhiteBear141981 4 месяца назад

    Спасибо!