<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Выпуск пакетного фильтра nftables 0.9.2</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118197.html</link>
    <description>Состоялся (https://marc.info/?l=netfilter&amp;m=156621590113089&amp;w=2) релиз пакетного фильтра nftables 0.9.2 (https://netfilter.org/projects/nftables/), развивающегося в качестве замены iptables, ip6table, arptables и ebtables за счёт унификации интерфейсов фильтрации пакетов для IPv4, IPv6, ARP и сетевых мостов. В пакет nftables входят компоненты пакетного фильтра, работающие в пространстве пользователя, в то время как на уровне ядра работу обеспечивает подсистема nf_tables, входящая в состав ядра Linux начиная с выпуска 3.13. Необходимые для работы выпуска nftables 0.9.2 изменения включения в состав ядра Linux 5.3.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;На уровне ядра предоставляется лишь общий интерфейс, не зависящий от конкретного протокола и предоставляющий базовые функции извлечения данных из пакетов, выполнения операций с данными и управления потоком. Непосредственно логика фильтрации и специфичные для протоколов обработчики компилируются в байткод в пространстве пользователя, после чего данный байткод загружается в ядро при помощи интерф</description>

<item>
    <title>Выпуск пакетного фильтра nftables 0.9.2 (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118197.html#45</link>
    <pubDate>Fri, 23 Aug 2019 11:59:19 GMT</pubDate>
    <description>https://wiki.nftables.org/wiki-nftables/index.php/Sets&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск пакетного фильтра nftables 0.9.2 (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118197.html#44</link>
    <pubDate>Fri, 23 Aug 2019 10:34:43 GMT</pubDate>
    <description>Так что там с заменой ipset? Будет не?&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск пакетного фильтра nftables 0.9.2 (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118197.html#43</link>
    <pubDate>Thu, 22 Aug 2019 18:58:20 GMT</pubDate>
    <description>&amp;gt; Simplified dual stack IPv4/IPv6 administration, through the new inet family which allows you to register base chains that see both IPv4 and IPv6 traffic. Thus, you don&apos;t need to rely on scripts to duplicate your ruleset anymore.&lt;br&gt;&lt;br&gt;https://wiki.nftables.org/wiki-nftables/index.php/Main_differences_with_iptables&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск пакетного фильтра nftables 0.9.2 (evilman)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118197.html#42</link>
    <pubDate>Wed, 21 Aug 2019 17:23:54 GMT</pubDate>
    <description>Одним правилом через netfilter невозможно сделать. Нужно одно правило в iptables, а второе - в ip6tables. Теоретически можно извернуться через ingress queue, классификатором ipset и tc action. Но зачем?&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск пакетного фильтра nftables 0.9.2 (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118197.html#41</link>
    <pubDate>Wed, 21 Aug 2019 12:27:08 GMT</pubDate>
    <description>А то же самое одновременно для IPv4 и IPv6?&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск пакетного фильтра nftables 0.9.2 (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118197.html#40</link>
    <pubDate>Wed, 21 Aug 2019 09:18:38 GMT</pubDate>
    <description>&amp;gt; ну а куда деваться-то? Если последний условно-вменяемый пакетный фильтр десять лет не &lt;br&gt;&amp;gt; чинили в десяти тривиальных и нескольких нетривиальных местах, а потом просто &lt;br&gt;&lt;br&gt;кстати, вот тривиальнейшее место - это нормальный nat/conntrack для gre туннелей.&lt;br&gt;Нет, никогда не работал, и не мог - и в код лучше даже вообще не смотрите, это п-ц.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск пакетного фильтра nftables 0.9.2 (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118197.html#39</link>
    <pubDate>Wed, 21 Aug 2019 09:16:27 GMT</pubDate>
    <description>&amp;gt;&amp;gt; &quot;сириозные конфигурации&quot; на этом нечитаемом трэшаке невозможны. Это я тебе как сетевик говорю.&lt;br&gt;&amp;gt; Серьезный сетевик конечно же купит отдельную железку для stateful firewall, да?&lt;br&gt;&lt;br&gt;ну а куда деваться-то? Если последний условно-вменяемый пакетный фильтр десять лет не чинили в десяти тривиальных и нескольких нетривиальных местах, а потом просто притащили вместо него неработающий мартышачий кал, а его объявили устаревшим и неправильным?&lt;br&gt;&lt;br&gt;&amp;gt; Как, кстати, на серьезных железках будет выглядеть правило, фильтрующее upd/53 внутри gre-&lt;br&gt;&amp;gt; туннеля? &lt;br&gt;&lt;br&gt;на серьезных железках такой херней не занимаются.&lt;br&gt;&lt;br&gt;Правило будет выглядеть совершенно иначе - что-нибудь типа &quot;allow dns from vpn clients to google and cloudflare&quot;&lt;br&gt;Без уточнения айпишников и того что второй - DoH, и без детальных описаний всех возможных оберток.&lt;br&gt;&lt;br&gt;Минус, что в этом полуестественном интеллекте, у тебя только видимость контроля. А реальный - у индуса где-то в горах. Но никакие другие варианты в общем-то уже давно не имеют смысла (ты все равно хуже ин</description>
</item>

<item>
    <title>Выпуск пакетного фильтра nftables 0.9.2 (size_t)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118197.html#38</link>
    <pubDate>Wed, 21 Aug 2019 08:29:19 GMT</pubDate>
    <description>&amp;gt; &quot;сириозные конфигурации&quot; на этом нечитаемом трэшаке невозможны. Это я тебе как сетевик говорю.&lt;br&gt;&lt;br&gt;Серьезный сетевик конечно же купит отдельную железку для stateful firewall, да?&lt;br&gt;&lt;br&gt;Как, кстати, на серьезных железках будет выглядеть правило, фильтрующее upd/53 внутри gre-туннеля? &lt;br&gt;Да, туннель транзитный.&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск пакетного фильтра nftables 0.9.2 (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118197.html#37</link>
    <pubDate>Wed, 21 Aug 2019 07:24:41 GMT</pubDate>
    <description>изначально на .com не перенаправляло. Пацаны явно растут, и уже поняли, что .it - плохая марка за пределами родной Италии.&lt;br&gt;&lt;br&gt;&amp;gt; Кстати, от твари они постепенно уходят, мне на одной из виртуалок в IT1 предложили нажать кнопку&lt;br&gt;&lt;br&gt;мне пока ничего не предлагают, может, я их меньше затрахал? ;-)&lt;br&gt;При том что это пресловутые одноевровые виртуалки, для меня в общем загадка, каково экономическое оправдание этого бизнеса.&lt;br&gt;&lt;br&gt;Деньги мафии отмывать, разьве что?&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
