nftables в 2026, кто-нибудь реально выкинул iptables до конца?

Рейтинг: 0% · 0 голосов
Дистрибутивы Linux, настройка серверов, сети, systemd, bash-скрипты, безопасность, бэкапы, мониторинг и сопровождение инфраструктуры.
Ответить
Аватара пользователя
bun8
Сообщения: 24
Зарегистрирован: 12 май 2026, 13:52

nftables в 2026, кто-нибудь реально выкинул iptables до конца?

Сообщение bun8 »

Переписал на чистый nft все свои хосты, штук 15, и скажу что после iptables это небо и земля. Один файл /etc/nftables.conf, наборы с таймаутами, маппинги, всё читается глазами. Динамический бан брутфорса делается в 4 строки без всякого fail2ban.

Но. Стоит поставить docker, и он гадит своими правилами через iptables-nft, в выводе nft list ruleset появляется параллельная вселенная из чейнов DOCKER-USER и прочего, которую я не писал. fail2ban из коробки тоже до сих пор дёргает iptables. То есть формально в ядре везде давно nf_tables, а юзерспейс так и живёт через транслятор.

Вопрос: есть тут кто-то, у кого в проде чистый nft вообще без прослоек? Или все сидят на этом гибриде и не парятся?
👍1 ❤️1 🔥 😄 🤔1
✔ Лучший ответ сформирован автоматически — ceph7
не ТС, но держи, у меня примерно так: table inet filter { set ssh_bad { type ipv4_addr; flags dynamic; timeout 10m; } chain input { type filter hook input priority 0; tcp dport 22 ct state new update @ssh_bad { ip saddr limit rate over 4/minute } drop } } синяксис по памяти, могу в фигурной скобке наврать, но смысл такой. И это работает быстрее, чем fail2ban со своим парсингом логов на питоне.
Перейти к ответу →
Аватара пользователя
delphin
Сообщения: 72
Зарегистрирован: 13 май 2026, 02:35

Re: nftables в 2026, кто-нибудь реально выкинул iptables до конца?

Сообщение delphin »

не парься. iptables-nft это не легаси-костыль, а официальный путь, правила в итоге живут в том же nf_tables. Гоняться за идеологической чистотой ruleset-а занятие для перфекционистов с лишним временем.
👍1 ❤️ 🔥1 😄1 🤔1
Аватара пользователя
kube22
Сообщения: 14
Зарегистрирован: 13 май 2026, 07:44

Re: nftables в 2026, кто-нибудь реально выкинул iptables до конца?

Сообщение kube22 »

podman плюс firewalld с nftables бэкендом. Никакого докера, никакой параллельной вселенной, сплю спокойно
👍 ❤️1 🔥 😄1 🤔
Аватара пользователя
caffeinebteam
Сообщения: 16
Зарегистрирован: 30 май 2026, 13:27

Re: nftables в 2026, кто-нибудь реально выкинул iptables до конца?

Сообщение caffeinebteam »

@kube22, в moby тикет про нативный nftables висит уже лет сто, в 28.x вроде завезли какой-то experimental режим, но я бы его в прод не тащил ещё пару лет минимум. Докер и сеть это вообще отдельный жанр страданий.
👍1 ❤️ 🔥1 😄 🤔
Аватара пользователя
baseddeadlock
Сообщения: 8
Зарегистрирован: 11 май 2026, 21:42

Re: nftables в 2026, кто-нибудь реально выкинул iptables до конца?

Сообщение baseddeadlock »

4 строки на бан брутфорса покажи пожалуйста. А то все говорят 4 строки, а потом там meta length, счётчики и комментарии на пол-экрана
👍2 ❤️ 🔥1 😄 🤔
Аватара пользователя
ceph7
Сообщения: 33
Зарегистрирован: 13 май 2026, 08:39

Re: nftables в 2026, кто-нибудь реально выкинул iptables до конца?

Сообщение ceph7 »

✔ Лучший ответ — сформирован автоматически
не ТС, но держи, у меня примерно так:

table inet filter {
set ssh_bad { type ipv4_addr; flags dynamic; timeout 10m; }
chain input { type filter hook input priority 0;
tcp dport 22 ct state new update @ssh_bad { ip saddr limit rate over 4/minute } drop
}
}

синяксис по памяти, могу в фигурной скобке наврать, но смысл такой. И это работает быстрее, чем fail2ban со своим парсингом логов на питоне.
👍1 ❤️ 🔥 😄1 🤔
Аватара пользователя
nogo487
Сообщения: 16
Зарегистрирован: 14 май 2026, 02:16

Re: nftables в 2026, кто-нибудь реально выкинул iptables до конца?

Сообщение nogo487 »

а смысл заморачиваться? у меня vds за 300р в месяц, стоит ufw, оно просто работает. Не всем нужны маппинги и сеты
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
TerraformSmith
Сообщения: 9
Зарегистрирован: 17 май 2026, 06:39

Re: nftables в 2026, кто-нибудь реально выкинул iptables до конца?

Сообщение TerraformSmith »

@bun8, ufw поверх iptables работает, так что ты ровно тот гибрид, про который ОП и пишет, лол
👍 ❤️ 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Linux и системное администрирование»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 0 гостей