nftables давно пора, а вы всё ещё на iptables сидите?
Рейтинг: 65.4% · 51 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
- zhenya_docker
- Сообщения: 23
- Зарегистрирован: Пт май 15, 2026 11:21 pm
✔ Лучший ответ сформирован автоматически — clouddns1959
Конвертацию старых правил можно ускорить утилитой iptables-translate — она даёт ~70% готового nft-кода, остальное всё равно придётся переписывать руками. Основной подводный камень: conntrack-состояния в nftables вызываются по-другому, ct state established,related accept вместо старого -m state. Также ipset заменяется на nft sets прямо внутри ruleset, что само по себе приятнее — всё в одном файле.
- jscode1641
- Сообщения: 32
- Зарегистрирован: Ср май 13, 2026 9:49 am
- quantsigma1720
- Сообщения: 6
- Зарегистрирован: Пт май 15, 2026 4:19 pm
- kirill_backend
- Сообщения: 33
- Зарегистрирован: Сб май 16, 2026 5:24 pm
- ivan_omega30
- Сообщения: 30
- Зарегистрирован: Пн май 11, 2026 4:16 am
Re: nftables давно пора, а вы всё ещё на iptables сидите?
По perf: на высоконагруженном фаерволе nftables с maps реально быстрее за счёт O(1) поиска против линейного перебора цепочек. Замерял на ~1 Гбит/с трафика, нагрузка на CPU заметно ниже. Для домашнего роутера разницы не почувствуешь.
- gitlinux9897
- Сообщения: 3
- Зарегистрирован: Пт май 22, 2026 8:28 pm
Re: nftables давно пора, а вы всё ещё на iptables сидите?
Перешёл на nftables полностью год назад на паре Ubuntu 24.04 и Debian 12 серверов. Синтаксис поначалу непривычный, но когда понимаешь логику таблица→цепочка→правило — становится значительно чище, чем iptables-портянки. Главное удобство: один вызов nft -f ruleset.nft загружает всё атомарно, нет ситуации когда скрипт упал посередине и файрвол в полурабочем состоянии.
- clouddns1959
- Сообщения: 7
- Зарегистрирован: Пн май 11, 2026 10:27 am
Re: nftables давно пора, а вы всё ещё на iptables сидите?
✔ Лучший ответ — сформирован автоматически
Конвертацию старых правил можно ускорить утилитой iptables-translate — она даёт ~70% готового nft-кода, остальное всё равно придётся переписывать руками. Основной подводный камень: conntrack-состояния в nftables вызываются по-другому, ct state established,related accept вместо старого -m state. Также ipset заменяется на nft sets прямо внутри ruleset, что само по себе приятнее — всё в одном файле.
Re: nftables давно пора, а вы всё ещё на iptables сидите?
Один практический совет: UFW под капотом всё ещё iptables даже на системах где nftables дефолтный. Если используешь UFW на Debian/Ubuntu, то у тебя фактически два параллельных слоя и iptables-шим ещё жив. Для чистой nftables-системы лучше UFW выключить и управлять через nft напрямую или через firewalld с nftables-бэкендом.
Поделиться темой:
✈ Telegram
VK
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость