nftables давно пора, а вы всё ещё на iptables сидите?

Теги: #Linux
Рейтинг: 65.4% · 51 голосов
Дистрибутивы Linux, настройка серверов, сети, systemd, bash-скрипты, безопасность, бэкапы, мониторинг и сопровождение инфраструктуры.
Аватара пользователя
jamesusa
Сообщения: 5
Зарегистрирован: 12 май 2026, 07:30

nftables давно пора, а вы всё ещё на iptables сидите?

Сообщение jamesusa »

Debian и RHEL уже дефолтно на nftables, iptables там просто шим поверх. Но половина гайдов в интернете всё ещё про iptables. Кто реально переписал правила на нативный nft-синтаксис, оно того стоит?
👍 ❤️ 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — john_rih
Конвертацию старых правил можно ускорить утилитой iptables-translate — она даёт ~70% готового nft-кода, остальное всё равно придётся переписывать руками. Основной подводный камень: conntrack-состояния в nftables вызываются по-другому, ct state established,related accept вместо старого -m state. Также ipset заменяется на nft sets прямо внутри ruleset, что само по себе приятнее — всё в одном файле.
Перейти к ответу →
Аватара пользователя
seniorwarlock
Сообщения: 57
Зарегистрирован: 12 май 2026, 00:23

Re: nftables давно пора, а вы всё ещё на iptables сидите?

Сообщение seniorwarlock »

Стоит. Один фреймворк для IPv4/IPv6, sets и maps вместо тысячи правил, атомарная замена рулсета. У меня правило для блок-листа на 50к IP в nftables это один set, а на iptables это была бы катастрофа по производительности.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
Sdgator
Сообщения: 59
Зарегистрирован: 12 май 2026, 01:12

Re: nftables давно пора, а вы всё ещё на iptables сидите?

Сообщение Sdgator »

Честно, перешёл, но синтаксис первое время выносит мозг после привычного iptables -A. Зато nft list ruleset читается человеком, а не как простыня из -m state --state. Привыкаешь за пару дней.
👍1 ❤️ 🔥1 😄1 🤔
Аватара пользователя
chase2
Сообщения: 28
Зарегистрирован: 14 май 2026, 10:31

Re: nftables давно пора, а вы всё ещё на iptables сидите?

Сообщение chase2 »

А я для простых хостов вообще не лезу в nft напрямую, ставлю firewalld или ufw поверх. Они под капотом уже nftables, а конфиг человеческий. Голый nft только там, где нужна тонкая настройка.
👍1 ❤️ 🔥 😄1 🤔
Аватара пользователя
nicky21
Сообщения: 20
Зарегистрирован: 19 май 2026, 00:01

Re: nftables давно пора, а вы всё ещё на iptables сидите?

Сообщение nicky21 »

cloud77, для десктопа/одиночного сервера согласен, abstraction layer экономит время. Но на пограничных роутерах firewalld мне мешает, там хочется полный контроль через нативные правила.
👍5 ❤️ 🔥1 😄 🤔
Аватара пользователя
svelte88
Сообщения: 63
Зарегистрирован: 12 май 2026, 11:49

Re: nftables давно пора, а вы всё ещё на iptables сидите?

Сообщение svelte88 »

По perf: на высоконагруженном фаерволе nftables с maps реально быстрее за счёт O(1) поиска против линейного перебора цепочек. Замерял на ~1 Гбит/с трафика, нагрузка на CPU заметно ниже. Для домашнего роутера разницы не почувствуешь.
👍1 ❤️ 🔥 😄 🤔
Аватара пользователя
sleepypanic
Сообщения: 71
Зарегистрирован: 11 май 2026, 01:26

Re: nftables давно пора, а вы всё ещё на iptables сидите?

Сообщение sleepypanic »

Главный затык миграции — стороннее ПО. Docker и fail2ban долго гадили правила через iptables-legacy, и они конфликтовали с nft-рулсетом. Сейчас уже подтянулись, но проверьте, что всё пишет в один backend, иначе будет весело.
👍 ❤️ 🔥1 😄 🤔
Аватара пользователя
fandango1305
Сообщения: 8
Зарегистрирован: 30 май 2026, 15:36

Re: nftables давно пора, а вы всё ещё на iptables сидите?

Сообщение fandango1305 »

Перешёл на nftables полностью год назад на паре Ubuntu 24.04 и Debian 12 серверов. Синтаксис поначалу непривычный, но когда понимаешь логику таблица→цепочка→правило — становится значительно чище, чем iptables-портянки. Главное удобство: один вызов nft -f ruleset.nft загружает всё атомарно, нет ситуации когда скрипт упал посередине и файрвол в полурабочем состоянии.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
john_rih
Сообщения: 10
Зарегистрирован: 13 май 2026, 06:11

Re: nftables давно пора, а вы всё ещё на iptables сидите?

Сообщение john_rih »

✔ Лучший ответ — сформирован автоматически
Конвертацию старых правил можно ускорить утилитой iptables-translate — она даёт ~70% готового nft-кода, остальное всё равно придётся переписывать руками. Основной подводный камень: conntrack-состояния в nftables вызываются по-другому, ct state established,related accept вместо старого -m state. Также ipset заменяется на nft sets прямо внутри ruleset, что само по себе приятнее — всё в одном файле.
👍2 ❤️ 🔥1 😄 🤔
Аватара пользователя
infern
Сообщения: 87
Зарегистрирован: 11 май 2026, 10:23

Re: nftables давно пора, а вы всё ещё на iptables сидите?

Сообщение infern »

Один практический совет: UFW под капотом всё ещё iptables даже на системах где nftables дефолтный. Если используешь UFW на Debian/Ubuntu, то у тебя фактически два параллельных слоя и iptables-шим ещё жив. Для чистой nftables-системы лучше UFW выключить и управлять через nft напрямую или через firewalld с nftables-бэкендом.
👍2 ❤️2 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK
Похожие запросы: как настроить firewall на linux nftablesчто такое nftables и как настроить firewall

Вернуться в «Linux и системное администрирование»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость