nftables в 2026, кто-нибудь реально выкинул iptables до конца?
Рейтинг: 0% · 0 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
nftables в 2026, кто-нибудь реально выкинул iptables до конца?
Переписал на чистый nft все свои хосты, штук 15, и скажу что после iptables это небо и земля. Один файл /etc/nftables.conf, наборы с таймаутами, маппинги, всё читается глазами. Динамический бан брутфорса делается в 4 строки без всякого fail2ban.
Но. Стоит поставить docker, и он гадит своими правилами через iptables-nft, в выводе nft list ruleset появляется параллельная вселенная из чейнов DOCKER-USER и прочего, которую я не писал. fail2ban из коробки тоже до сих пор дёргает iptables. То есть формально в ядре везде давно nf_tables, а юзерспейс так и живёт через транслятор.
Вопрос: есть тут кто-то, у кого в проде чистый nft вообще без прослоек? Или все сидят на этом гибриде и не парятся?
Но. Стоит поставить docker, и он гадит своими правилами через iptables-nft, в выводе nft list ruleset появляется параллельная вселенная из чейнов DOCKER-USER и прочего, которую я не писал. fail2ban из коробки тоже до сих пор дёргает iptables. То есть формально в ядре везде давно nf_tables, а юзерспейс так и живёт через транслятор.
Вопрос: есть тут кто-то, у кого в проде чистый nft вообще без прослоек? Или все сидят на этом гибриде и не парятся?
✔ Лучший ответ сформирован автоматически — ceph7
не ТС, но держи, у меня примерно так: table inet filter { set ssh_bad { type ipv4_addr; flags dynamic; timeout 10m; } chain input { type filter hook input priority 0; tcp dport 22 ct state new update @ssh_bad { ip saddr limit rate over 4/minute } drop } } синяксис по памяти, могу в фигурной скобке наврать, но смысл такой. И это работает быстрее, чем fail2ban со своим парсингом логов на питоне.
- caffeinebteam
- Сообщения: 16
- Зарегистрирован: 30 май 2026, 13:27
- baseddeadlock
- Сообщения: 8
- Зарегистрирован: 11 май 2026, 21:42
Re: nftables в 2026, кто-нибудь реально выкинул iptables до конца?
✔ Лучший ответ — сформирован автоматически
не ТС, но держи, у меня примерно так:
table inet filter {
set ssh_bad { type ipv4_addr; flags dynamic; timeout 10m; }
chain input { type filter hook input priority 0;
tcp dport 22 ct state new update @ssh_bad { ip saddr limit rate over 4/minute } drop
}
}
синяксис по памяти, могу в фигурной скобке наврать, но смысл такой. И это работает быстрее, чем fail2ban со своим парсингом логов на питоне.
table inet filter {
set ssh_bad { type ipv4_addr; flags dynamic; timeout 10m; }
chain input { type filter hook input priority 0;
tcp dport 22 ct state new update @ssh_bad { ip saddr limit rate over 4/minute } drop
}
}
синяксис по памяти, могу в фигурной скобке наврать, но смысл такой. И это работает быстрее, чем fail2ban со своим парсингом логов на питоне.
- TerraformSmith
- Сообщения: 9
- Зарегистрирован: 17 май 2026, 06:39
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
-
-
-
-
- Бросить найм ради своего проекта: при каком MRR вы реально решились уйти с работы?
10 ответов · 2040 просмотров
-
- С чего реально начать в пентесте в 2026? TryHackMe, HTB или сразу сертификаты?
12 ответов · 1917 просмотров
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 0 гостей