Wiki
Сеть

iptables и nftables — что это простыми словами

iptables — старый (с 1998) Linux firewall. nftables (с 2014) — замена: единый синтаксис для IPv4/6, быстрее. ufw / firewalld — обёртки. У нас — Hetzner Cloud FW плюс host-level.

iptables — командная утилита и набор ядерных модулей Linux для фильтрации сетевых пакетов. Работает через netfilter (2000). Правила группируются в цепочки (INPUT, OUTPUT, FORWARD) внутри таблиц (filter, nat, mangle). Стандарт с 1998 года.

nftables — замена iptables, разработана с 2014. Единый утилита `nft` для IPv4, IPv6, ARP, bridge (раньше — 4 разные iptables/ip6tables/arptables/ebtables). Быстрее (единый rule engine + set-based lookup), проще синтаксис. С ядра 5.10 (2020) — рекомендуемая замена.

Обёртки: ufw (Uncomplicated Firewall, Ubuntu) — `ufw allow 22`. firewalld (RHEL/Fedora) — zone-based. shorewall — конфиг-based. Все под капотом трансформируют в iptables/nft.

Практика: 90 % задач — `ufw allow 22,80,443 && ufw enable`, готово. Сложные NAT/mark/policy-routing — руками nft. Для VPS у нас: firewall на уровне Hetzner Cloud (управляется через API/UI) + host-level nftables — двойная защита.

Частые вопросы

iptables ещё работает?
Да, на многих системах через `iptables-nft` wrapper (nftables backend + старый CLI). Пишете `iptables -A INPUT ...`, транслируется в nft.
Как посмотреть текущие правила?
`iptables -L -n -v` или `nft list ruleset`.

Смотрите также