1 min read

nftables: современный фаервол вместо старого iptables-хаоса

nftables: современный фаервол вместо старого iptables-хаоса

У меня был сервер, на котором я не мог быстро сказать, какие порты открыты наружу. Правила iptables копились годами и выглядели как многоэтажный долгострой.

Предыстория

Однажды ночью прилетел алерт о подозрительной активности. Я зашёл на сервер, набрал iptables -L -n -v и понял, что разбирать этот список придётся долго.

Правила добавлялись по мере необходимости. Какие-то уже не использовались, какие-то пересекались. Найти виновника среди цепочек было почти нереально.

Проблема

Классический iptables плохо подходит для современной схемы фильтрации. Он работает, но его структура поощряет хаос.

У меня были правила в разных таблицах, с разными приоритетами, и часть из них просто не влияла на трафик. Это создавало ложное чувство безопасности.

Почему это важно

Когда не понимаешь, что реально открыто, это риск для бизнеса. Любой неправильный порт — потенциальная дыра.

Аудит firewall превращается в расследование. Каждое изменение — лотерея: не сломает ли оно прод?

Решение

Я перешёл на nftables. Он пришёл на замену iptables, и это не просто новый синтаксис, а другой подход к организации правил.

Теперь у меня одна таблица, ясные цепочки и явные приоритеты. Всё открытое видно сразу.

Хороший firewall — это тот, который можно прочитать целиком за одну минуту.

Результат

Я перестал гадать, что открыто. На сервере теперь понятная схема: вход разрешён только на 443 и 22, остальное закрыто.

Правила стали короче. Добавление нового сервиса занимает одну строку, а не три правила в разных таблицах.

Аудит теперь быстрый. Открываю конфиг и сразу вижу полную картину.


📬 Свяжитесь с нами

Хотите внедрить это в своем бизнесе? Пишите нам!

Связаться с нами
Telegram
WhatsApp
Email