운영 및 유지보수 엔진스 nftables는 iptables와 어떻게 다릅니까?

nftables는 iptables와 어떻게 다릅니까?

Jun 09, 2023 pm 09:34 PM
iptables nftables

什么是 nftables ? 它与 iptables 的区别是什么?

nftables와 iptables의 차이점은 무엇인가요?

거의 모든 Linux 관리자는 Linux 시스템용 방화벽인 iptables를 사용해 왔습니다. 하지만 여러분은 몇 가지 필요한 업그레이드를 제공하고 iptables를 대체할 수 있는 새로운 방화벽인 nftables에 익숙하지 않을 수도 있습니다.

nftables를 사용하는 이유는 무엇인가요?

Nftables는 현재 iptables를 관리하는 Netfilter 조직에서 개발했습니다. Nftables는 iptables의 성능 및 확장성 문제를 해결하도록 설계되었습니다.

일부 업그레이드 및 변경된 구문을 제외하면 nftables는 iptables와 거의 동일하게 작동합니다. nftables가 도입된 또 다른 이유는 iptables 프레임워크가 약간 복잡해졌기 때문입니다. iptables, ip6tables, arptables 및 ebtables는 모두 다르지만 비슷한 기능을 가지고 있습니다.

예를 들어, iptables에서 IPv4 규칙을 생성하고 ip6tables에서 IPv6 규칙을 생성하고 두 규칙을 동기화하는 것은 매우 비효율적입니다. Nftables는 이 모든 것을 대체하고 중앙화된 솔루션이 되는 것을 목표로 합니다.

nftables는 2014년부터 Linux 커널에 포함되었지만 최근 채택이 확대되면서 인기가 높아지고 있습니다. Linux 세계에서는 변화가 느리며 오래된 유틸리티를 단계적으로 폐기하고 업그레이드된 유틸리티로 교체하는 데 몇 년 이상이 걸리는 경우가 많습니다.

오늘은 nftables와 iptables의 차이점을 간략하게 소개하고, 새로운 nftables 구문으로 방화벽 규칙을 구성하는 예를 보여드리겠습니다.

nftables의 체인 및 규칙

iptables에는 입력, 출력 및 전달의 세 가지 기본 체인이 있습니다. 이 세 개의 "체인"(및 다른 체인)에는 "규칙"이 포함되어 있으며 iptables는 네트워크 트래픽을 체인의 규칙 목록과 일치시켜 작동합니다. 검사 중인 트래픽이 어떤 규칙과도 일치하지 않는 경우 체인의 기본 정책(예: ACCEPT 또는 DROP)이 트래픽에 적용됩니다.

Nftables도 비슷하게 작동하며, "체인"과 "규칙"도 있습니다. 그러나 기본 체인 없이 시작되므로 구성이 더욱 유연해집니다.

iptables의 비효율성 중 한 가지 측면은 트래픽이 어떤 규칙과도 일치하지 않더라도 모든 네트워크 데이터가 위 체인 중 하나 이상을 통과해야 한다는 것입니다. 링크를 구성하지 않더라도 iptables는 계속해서 네트워크 데이터를 검사하고 처리합니다.

Linux에 nftables 설치

nftables는 모든 주요 Linux 배포판에서 사용할 수 있으며 배포판의 패키지 관리자를 사용하여 설치할 수 있습니다.

Ubuntu 또는 Debian 기반 시스템에서는 다음 명령을 사용할 수 있습니다.

sudo apt install nftables
로그인 후 복사

시스템이 다시 시작될 때 nftables가 자동으로 시작되도록 설정하려면 다음 작업을 수행할 수 있습니다.

sudo systemctl enable nftables.service
로그인 후 복사

구문 iptables와 nftables의 차이점

iptables에 비해 nftables의 구문은 더 간단하지만 iptables의 구문을 nftables에서도 사용할 수 있습니다.

iptables 명령을 받아 이를 동등한 nftables 명령으로 변환하는 iptables-translate 도구를 사용할 수 있습니다. 이는 두 구문의 차이점을 쉽게 이해할 수 있는 방법입니다.

다음 명령을 사용하여 Ubuntu 및 Debian 기반 배포판에 iptables-translate를 설치합니다.

sudo apt install iptables-nftables-compat
로그인 후 복사

설치 후 iptables 구문을 iptables-translate 명령에 전달하면 nftables에 해당하는 명령이 반환됩니다.

아래에서 몇 가지 구체적인 문법 예를 살펴보겠습니다.

들어오는 연결 차단

다음 명령은 IP 주소 192.168.2.1에서 들어오는 연결을 차단합니다.

$ iptables-translate -A INPUT -s 192.168.2.1 -j DROPnft add rule ip filter INPUT ip saddr 192.168.2.1 counter drop
로그인 후 복사

들어오는 SSH 연결 허용

Ssh를 놔두세요 연결 권한:

$ iptables-translate -A INPUT -p tcp --dport 22 -m conntrack --ctstate NEW,ESTABLISHED -j ACCEPTnft add rule ip filter INPUT tcp dport 22 ct state new,established counter accept
로그인 후 복사

특정 IP 범위에서 들어오는 SSH 연결 허용

192.168.1.0/24에서 들어오는 SSH 연결만 허용하려는 경우:

$ iptables-translate -A INPUT -p tcp -s 192.168.1.0/24 --dport 22 -m conntrack --ctstate NEW,ESTABLISHED -j ACCEPTnft add rule ip filter INPUT ip saddr 192.168.1.0/24 tcp dport 22 ct state new,established counter accept
로그인 후 복사

允许MySQL连接到eth0网络接口

$ iptables-translate -A INPUT -i eth0 -p tcp --dport 3306 -m conntrack --ctstate NEW,ESTABLISHED -j ACCEPTnft add rule ip filter INPUT iifname eth0 tcp dport 3306ct state new,established counter accept
로그인 후 복사

允许传入HTTP和HTTPS流量

为了允许特定类型的流量,以下是这两个命令的语法:

$ iptables-translate -A INPUT -p tcp -m multiport --dports 80,443 -m conntrack --ctstate NEW,ESTABLISHED -j ACCEPTnft add rule ip filter INPUT ip protocol tcp tcp dport { 80,443} ct state new,established counter accept
로그인 후 복사

从这些例子中可以看出,nftables 语法与 iptables 非常相似,但命令更直观一些。

nftables 日志

上述nft命令示例中的“counter”选项告诉nftables统计规则被触碰的次数,就像默认情况下使用的iptables一样。

在nftables中,需要指定:

nft add rule ip filter INPUT ip saddr 192.168.2.1 counter accept
로그인 후 복사

nftables内置了用于导出配置的选项。它目前支持XML和JSON。

nft export xml
로그인 후 복사

위 내용은 nftables는 iptables와 어떻게 다릅니까?의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

본 웹사이트의 성명
본 글의 내용은 네티즌들의 자발적인 기여로 작성되었으며, 저작권은 원저작자에게 있습니다. 본 사이트는 이에 상응하는 법적 책임을 지지 않습니다. 표절이나 침해가 의심되는 콘텐츠를 발견한 경우 admin@php.cn으로 문의하세요.

핫 AI 도구

Undresser.AI Undress

Undresser.AI Undress

사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover

AI Clothes Remover

사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool

Undress AI Tool

무료로 이미지를 벗다

Clothoff.io

Clothoff.io

AI 옷 제거제

AI Hentai Generator

AI Hentai Generator

AI Hentai를 무료로 생성하십시오.

인기 기사

R.E.P.O. 에너지 결정과 그들이하는 일 (노란색 크리스탈)
4 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 최고의 그래픽 설정
4 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 아무도들을 수없는 경우 오디오를 수정하는 방법
1 몇 달 전 By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 채팅 명령 및 사용 방법
1 몇 달 전 By 尊渡假赌尊渡假赌尊渡假赌

뜨거운 도구

메모장++7.3.1

메모장++7.3.1

사용하기 쉬운 무료 코드 편집기

SublimeText3 중국어 버전

SublimeText3 중국어 버전

중국어 버전, 사용하기 매우 쉽습니다.

스튜디오 13.0.1 보내기

스튜디오 13.0.1 보내기

강력한 PHP 통합 개발 환경

드림위버 CS6

드림위버 CS6

시각적 웹 개발 도구

SublimeText3 Mac 버전

SublimeText3 Mac 버전

신 수준의 코드 편집 소프트웨어(SublimeText3)

Alpine Linux에서 방화벽을 활성화하거나 비활성화하는 방법은 무엇입니까? Alpine Linux에서 방화벽을 활성화하거나 비활성화하는 방법은 무엇입니까? Feb 21, 2024 pm 12:45 PM

AlpineLinux에서는 iptables 도구를 사용하여 방화벽 규칙을 구성하고 관리할 수 있습니다. AlpineLinux에서 방화벽을 활성화 또는 비활성화하는 기본 단계는 다음과 같습니다. 방화벽 상태를 확인하십시오: sudoiptables -L 출력에 규칙이 표시되면(예: 일부 INPUT, OUTPUT 또는 FORWARD 규칙이 있음) 방화벽이 활성화된 것입니다. 출력이 비어 있으면 방화벽이 현재 비활성화된 것입니다. 방화벽 활성화: sudoiptables-PINPUTACCEPTsudoiptables-POUTPUTACCEPTsudoiptables-PFORWARDAC

nftables는 iptables와 어떻게 다릅니까? nftables는 iptables와 어떻게 다릅니까? Jun 09, 2023 pm 09:34 PM

nftables는 iptables와 어떻게 다릅니까? 거의 모든 Linux 관리자는 Linux 시스템용 방화벽인 iptables를 사용해 왔습니다. 하지만 여러분은 몇 가지 필요한 업그레이드를 제공하고 iptables를 대체할 수 있는 새로운 방화벽인 nftables에 익숙하지 않을 수도 있습니다. nftable을 사용하는 이유는 무엇입니까? nftables는 현재 iptables를 관리하는 조직인 Netfilter에 의해 개발되었습니다. nftables는 iptables의 일부 성능 및 확장 문제를 해결하기 위해 만들어졌습니다. 새로운 구문과 일부 업그레이드 외에도 nftables는 iptab과 동일한 기능을 갖습니다.

Debian의 iptables 설치 및 구성 가이드 Debian의 iptables 설치 및 구성 가이드 Feb 15, 2024 am 08:30 AM

Linux 시스템에서 iptables는 네트워크 패킷 필터링 규칙을 구성하고 관리하는 데 사용되는 도구입니다. 이를 통해 사용자는 미리 설정된 규칙에 따라 네트워크에 들어오고 나가는 패킷을 필터링할 수 있으며 이를 통해 네트워크 액세스 제어, 패킷 전달 등을 실현할 수 있습니다. 기능, Debian 시스템 , iptables는 기본적으로 설치되어 있지만, 설치되어 있지 않은 경우에는 수동으로 설치해야 합니다. 이 글에서는 Debian에서 iptables를 설치하고 관련 규칙을 구성하는 방법을 소개합니다. iptables1을 설치하고 터미널을 열고 루트 사용자로 로그인합니다. 2. 다음 명령을 실행하여 iptables를 설치하십시오: ```shellsudoapt-getupdatesudoapt-ge

Linux 방화벽 소프트웨어 IPtables를 사용하는 방법을 모릅니다! 당신은 어떤 운영 및 유지관리 담당자인가요? Linux 방화벽 소프트웨어 IPtables를 사용하는 방법을 모릅니다! 당신은 어떤 운영 및 유지관리 담당자인가요? Aug 01, 2023 pm 05:36 PM

연결 추적은 많은 웹 애플리케이션의 기초입니다. 예를 들어 Kubernetes Service, ServiceMesh 사이드카, 소프트웨어 4계층 로드 밸런서 LVS/IPVS, Docker 네트워크, OVS, iptables 호스트 방화벽 등은 모두 연결 추적 기능에 의존합니다.

Linux 시스템에서 iptables와 Firewalld 방화벽의 차이점은 무엇입니까? Linux 시스템에서 iptables와 Firewalld 방화벽의 차이점은 무엇입니까? Feb 19, 2024 pm 05:18 PM

Linux 시스템의 iptables와 Firewalld는 모두 방화벽 규칙을 구성하는 도구입니다. 기능과 사용 방법에 약간의 차이가 있습니다. iptables: iptables는 Linux 시스템의 가장 고전적이고 전통적인 방화벽 도구로 기본적으로 iptables를 사용합니다. 방화벽 구성 도구. Iptables는 커널 공간의 netfilter 프레임워크를 기반으로 하며 커널에서 iptables 규칙 테이블을 직접 운영하여 네트워크 데이터 패킷을 필터링하고 처리합니다. iptables는 규칙 체인과 테이블의 개념을 사용하여 공통 필터와 같은 방화벽 규칙을 구성하고 관리합니다.

Linux 방화벽 구성(iptables 및 Firewalld)에 대한 자세한 튜토리얼입니다. Linux 방화벽 구성(iptables 및 Firewalld)에 대한 자세한 튜토리얼입니다. Feb 19, 2024 pm 12:36 PM

다음은 일반적으로 사용되는 두 가지 방화벽 도구인 iptables 및 Firewalld를 다루는 간략한 Linux 방화벽 구성 튜토리얼입니다. iptables는 Linux에서 가장 일반적으로 사용되는 방화벽 도구 중 하나이며, Firewalld는 CentOS7 및 그 파생 제품의 기본 방화벽 관리 도구입니다. iptables 방화벽 구성: 현재 방화벽 규칙 보기: iptables -L -n 현재 방화벽 규칙 지우기: iptables -F 특정 포트에서 인바운드 연결 허용: iptables-AINPUT-p --dport-jACCEPT 예를 들어 TCP 프로토콜의 포트 80을 허용합니다.

CentOS에서 iptables를 사용하는 방법에 대한 심층 분석 CentOS에서 iptables를 사용하는 방법에 대한 심층 분석 Jan 11, 2024 pm 05:27 PM

1: 머리말 방화벽은 Linux에서 액세스 제어 기능을 구현하는 데 사용되며 하드웨어 방화벽과 소프트웨어 방화벽의 두 가지 유형으로 나뉩니다. 어떤 네트워크에 있든 방화벽이 작동하는 장소는 네트워크 가장자리에 있어야 합니다. 우리의 임무는 방화벽이 작동하는 방식을 정의하는 것입니다. 이는 방화벽의 정책과 규칙으로, 네트워크에 들어오고 나가는 IP와 데이터를 감지할 수 있습니다. 현재 시중에 나와 있는 보다 일반적인 방화벽에는 네트워크 계층 방화벽이라고 하는 계층 3 및 계층 4 방화벽과 실제로 프록시 계층의 게이트웨이인 계층 7 방화벽이 포함됩니다. TCP/IP의 7계층 모델의 경우 세 번째 계층이 네트워크 계층이고 3계층 방화벽이 이 계층에서 소스 주소와 대상 주소를 감지한다는 것을 알고 있습니다. 하지만 7계층 방화벽의 경우에는 그렇지 않습니다.

Kubernetes 클러스터에서 Iptable을 Ipv로 바꾸는 방법 Kubernetes 클러스터에서 Iptable을 Ipv로 바꾸는 방법 Mar 02, 2024 am 11:58 AM

Kubernetes에서 kube-proxy가 네트워크 프록시라는 것은 누구나 알고 있습니다. 주요 역할은 클러스터의 서비스에 대한 로드 밸런싱 및 서비스 검색 기능을 제공하는 것입니다. kube-proxy에는 다양한 작동 모드가 있으며 그 중 iptables 모드와 ipvs 모드는 두 가지 공통 모드입니다. iptables 모드에서 kube-proxy는 iptables 규칙을 통해 로드 밸런싱과 서비스 검색을 구현하는 반면, ipvs 모드는 Linux 커널의 IPVS(IPVirtualServer) 기술을 사용하여 보다 효율적인 로드 밸런싱을 달성합니다. 적절한 모드를 선택하는 것은 클러스터의 요구 사항과 성능 요구 사항에 따라 다릅니다. iptables 모드는 소규모 세트에 적합합니다.

See all articles