Начинаем работу с nf_tables

แชร์
ฝัง
  • เผยแพร่เมื่อ 27 ส.ค. 2024
  • В этом видео рассмотрим новый подход к обеспечению сетевой безопасности linux. Расскажем, как работает фильтрация пакетов, основанная на правилах nf_tables.
    Этот канал посвящён теме поддержки сайтов: от технических аспектов системного администрирования до вопросов экономической эффективности технологий.
    Занимаясь комплексной поддержкой сайтов более 16 лет, мы накопили значительный опыт, которым готовы делиться с помощью наших видео. Так что присоединяйтесь, будет интересно!
    Профессиональная поддержка сайтов: www.methodlab....
    Тестирование скорости сайтов: xn--80aanaoicz...--p1ai/
    Сервис оптимизации картинок: www.fotorubka.ru/
    Наш второй канал "Ускорение сайтов": / @nicklavlinsky
    Группа "Ускорение сайтов" в VK: sitespe...
    Метод Лаб в VK: methodlab
    Метод Лаб в Facebook: / methodlab.ru

ความคิดเห็น • 25

  • @demiurgen13
    @demiurgen13 2 ปีที่แล้ว +2

    Очень здорово доносите и понятно объясняете материал, спасибо!

  • @arseniydementev9480
    @arseniydementev9480 2 ปีที่แล้ว +7

    Расскажите про NAT (source, destination, masquarade) в nft.
    Можно вас попросить делать шрифт на терминале чуточку побольше в видео, при просмотреть с телефонов не особо хорошо читаются команды.

  • @klondike2009
    @klondike2009 2 ปีที่แล้ว +1

    Очень благодарен за материал, как раз искал по nft информацию, удачно попал на новое видео!

  • @ramilkamilov
    @ramilkamilov 2 ปีที่แล้ว +1

    Приятно слушать, продолжайте 🤝

  • @romansspats4812
    @romansspats4812 2 ปีที่แล้ว +1

    Спасибо!

  • @aerotachka
    @aerotachka 2 วันที่ผ่านมา

    Никак в голове не сложится все это. А что за таблицы выводит команда ip rule?

  • @kosechok1
    @kosechok1 ปีที่แล้ว

    Да очень интересно. Пожалуйста сделайте более подробные видео как делали по iptables

    • @site_support
      @site_support  ปีที่แล้ว

      А что конкретно вас интересует в подробностях?

    • @kosechok1
      @kosechok1 ปีที่แล้ว +1

      @@site_support конечно же nat, редирект портов и тд

  • @maksym461
    @maksym461 2 ปีที่แล้ว

    спасибо, хорошая база
    расскажите про блок "priority" , не до конца понял, какие значение что у него значат

  • @alexeygrom1834
    @alexeygrom1834 2 ปีที่แล้ว +1

    супер. да кстати надобы нат маскарад ну и всякие манглы

    • @site_support
      @site_support  2 ปีที่แล้ว

      Хорошо, посмотрим.

  • @nikitaalekseev991
    @nikitaalekseev991 8 หลายเดือนก่อน

    Спасибо, всё чётко и понятно.
    Скажите пожалуйста, а почему для ipv6 вы никаких правил не прописывали?
    Разве с ipv6 адресов не может приходить запросов?

    • @site_support
      @site_support  8 หลายเดือนก่อน +1

      IPv6 не используется в этом случае. Но можно все те же правила сделать в family inet, а не ip и они будут работать на любой версии IP.

  • @Zeroxzed
    @Zeroxzed 2 ปีที่แล้ว +3

    Скажите, а в nft порядок правил имеет такое же значение, как в iptables? Пакеты так же ходят? Правила с established рекомендуется в начало ставить? Я смотрю, вы не стали этого делать.

    • @site_support
      @site_support  2 ปีที่แล้ว

      Порядок правил имеет значение. Надо ли established ставить в начало зависит от особенностей трафика.

  • @VilikSpb
    @VilikSpb 6 หลายเดือนก่อน

    Спасибо.
    Подскажите, на видео сервис nftables находится в режиме inactive, но при этом в правилах счетчик пакетов на ssh работает. Как это возможно?

    • @site_support
      @site_support  4 หลายเดือนก่อน

      Сервис всего лишь занимается восстановлением правил при загрузке, более ни за что он не отвечает.

  • @antoshabrain
    @antoshabrain 2 ปีที่แล้ว +1

    норм. только не понял -> получается надо так же output тоже сделать и туда тоже правил навалить.
    и про сэты к сожалению нет инфы. по типу как в ipset.
    в целом полезная инфа, спасибо.

    • @site_support
      @site_support  2 ปีที่แล้ว

      Можно OUTPUT не ограничивать, тогда правила там не нужны. Если хотите полный контроль, то да - настаивайте правила, симметрично с INPUT.

    • @site_support
      @site_support  2 ปีที่แล้ว +1

      По сетам есть инфа: wiki.nftables.org/wiki-nftables/index.php/Sets

    • @antoshabrain
      @antoshabrain 2 ปีที่แล้ว

      @@site_support благодарю

  • @StasPetuhov
    @StasPetuhov 2 ปีที่แล้ว +1

    Ужасно интересно!

  • @leozelion
    @leozelion 2 ปีที่แล้ว

    Спасибо, как раз на Debian 11 перешёл, и вот те на, "iptables command not found", ушла эпоха :D а даунгрейдить неохота.
    Только вот вместо nft кажется пора уже bpfilter изучать)
    lpc.events/event/11/contributions/940/attachments/836/1644/bpfilter.pdf#page=25

    • @site_support
      @site_support  2 ปีที่แล้ว

      Насколько я понял, использование BPF для фильтрации пакетов это сложнее, чем через nft. Больше подходит для каких-то критичных ситуаций.