Herramienta que proporciona filtrado y clasificación de paquetes que reemplaza frameworks existentes [iptables, ip6tables, arptables y ebtables]. El archivo de configuración esta en /etc/nftables.conf, que por defecto ya contiene una tabla simple de cortafuegos para ipv4/ipv6 llamada “inet filter”
# modprobe nf_tables
# systemctl status nftables.service
# nft list ruleset
# nft list tables
# nft list table inet filter
# nft add table ip filter
# nft 'add chain ip filter input { type filter hook input priority 0; policy accept; }'
# nft 'add chain ip filter output { type filter hook output priority 0; policy accept; }'
# nft add rule ip filter input tcp dport 80 drop
# nft add rule ip filter input tcp dport 80 accept
# nft add rule ip filter input iifname eth0 tcp dport 80 counter accept
# nft add rule filter input tcp dport 1-1024 counter drop
# nft flush table ip filter
# nft chain ip filter input { policy drop \; }
# nft -a list ruleset
# nft delete rule ip filter input handle 2
# nft delete table ip filter
# nft delete chain ip filter input
1.-
Al reiniciar la máquina el cortafuego no mantiene el conjunto de reglas, elproceso para restaurarlas es crear una copia de seguridad:
# echo "nft flush ruleset" > backup.nft
# nft list ruleset >> backup.nft
Restaurar las reglas del cortafuego:
# nft -f backup.nft