• [^] # Re: Attention, jargon

    Posté par . En réponse à la dépêche nftables, successeur d'iptables. Évalué à 7.

    Justement, relis encore la page man ;)

    La problématique d'iptables est qu'une des actions les plus fréquentes et de journaliser (target *LOG) puis bloquer ce même paquet (target DROP). Comme les règles *LOG ne sont pas terminales, il est nécessaire d'utiliser deux règles pour fixer cela (une LOG suivi d'une DROP). On a donc deux fois plus de règles que nécessaire.

    Une méthode de contournement consiste à créer une chaine utilisateur LOGDROP qui journalise puis bloque les paquets. On utilise alors -j LOGDROP (-j pour JUMP) pour journaliser et bloquer les paquets en une seule règle.

    En permettant l'utilisation de plusieurs targets dans une même règle, nftables simplifie cela.