nftables: современный фаервол вместо старого iptables-хаоса
У меня был сервер, на котором я не мог быстро сказать, какие порты открыты наружу. Правила iptables копились годами и выглядели как многоэтажный долгострой.
Предыстория
Однажды ночью прилетел алерт о подозрительной активности. Я зашёл на сервер, набрал iptables -L -n -v и понял, что разбирать этот список придётся долго.
Правила добавлялись по мере необходимости. Какие-то уже не использовались, какие-то пересекались. Найти виновника среди цепочек было почти нереально.
Проблема
Классический iptables плохо подходит для современной схемы фильтрации. Он работает, но его структура поощряет хаос.
У меня были правила в разных таблицах, с разными приоритетами, и часть из них просто не влияла на трафик. Это создавало ложное чувство безопасности.
Почему это важно
Когда не понимаешь, что реально открыто, это риск для бизнеса. Любой неправильный порт — потенциальная дыра.
Аудит firewall превращается в расследование. Каждое изменение — лотерея: не сломает ли оно прод?
Решение
Я перешёл на nftables. Он пришёл на замену iptables, и это не просто новый синтаксис, а другой подход к организации правил.
Теперь у меня одна таблица, ясные цепочки и явные приоритеты. Всё открытое видно сразу.
Хороший firewall — это тот, который можно прочитать целиком за одну минуту.
Результат
Я перестал гадать, что открыто. На сервере теперь понятная схема: вход разрешён только на 443 и 22, остальное закрыто.
Правила стали короче. Добавление нового сервиса занимает одну строку, а не три правила в разных таблицах.
Аудит теперь быстрый. Открываю конфиг и сразу вижу полную картину.
📬 Свяжитесь с нами
Хотите внедрить это в своем бизнесе? Пишите нам!
- 📧 Email: [email protected]
- 🌐 Сайт: 1it.pro
- 📝 Блог: blog.1it.pro
- ✈️ Telegram Global (EN): Admin_global
- ✈️ Telegram (RU): Admin