nftables 명령어 요약

카테고리 보기

nftables 명령어 요약

2 분 읽음

리눅스 이해하기 nftables Command #

The nftables 명령은 강력한 Linux 방화벽 도구로 대체됩니다. iptables, ip6tables, arptables예산 및 ebtables. 통합된 구문으로 nftables 네트워크 패킷 필터링, NAT 및 기타 고급 네트워크 구성을 간소화합니다. 이 명령은 nft 네트워크 규칙을 관리하기 위해 커널의 netfilter 서브시스템과 통신하는 유틸리티입니다.

기본 구문 및 구조 nft Command #

The nft 명령은 일반적으로 다음 구조를 따릅니다.

nft [OPTIONS] COMMAND

  • 옵션: 다음과 같은 플래그 -a (규칙 핸들 표시) 또는 -j (JSON 형식으로 출력).
  • COMMAND: 구체적인 행동, 예를 들어 add, delete, listflush테이블, 체인 또는 규칙을 관리하는 데 사용됩니다.

nft 명령 치트시트 테이블 #

Command 기술설명
nft list tables 모든 테이블 나열
nft add table inet filter 새 테이블을 만듭니다. filter 인간을 inet 가족
nft delete table inet filter 삭제 filter 에 있는 테이블 inet 가족
nft list ruleset 모든 테이블, 체인 및 규칙을 사람이 읽을 수 있는 형식으로 나열합니다.
nft flush ruleset 모든 테이블, 체인 및 규칙을 삭제합니다(전체 규칙 세트를 플러시합니다)
nft add chain inet filter input { type filter hook input priority 0; } 추가 input ~에 사슬을 걸다 filter 테이블 input
nft add rule inet filter input tcp dport 22 accept 포트 22에서 들어오는 SSH 트래픽 허용
nft delete rule inet filter input handle <handle_number> 규칙을 삭제합니다. input 규칙의 핸들을 지정하여 체인을 만듭니다.
nft add rule inet filter forward counter 카운터 규칙을 추가합니다. forward 교통 감시용 체인

테이블 추가 및 관리 #

In nftables테이블은 체인과 규칙을 담는 컨테이너입니다. 테이블을 만들고 관리하는 방법은 다음과 같습니다.

테이블 생성 #

nft add table inet my_table

이 명령은 다음과 같은 이름의 새 테이블을 생성합니다. my_table 이내 inet IPv4와 IPv6를 모두 지원하는 제품군입니다.

테이블 삭제 #

nft delete table inet my_table

삭제 my_table 인사말 inet 가족.

체인에 nftables #

체인은 패킷 처리 방식을 정의하는 일련의 규칙입니다. 각 체인에는 특정 hook패킷 필터링 단계를 결정하는 것(예: input, outputforward).

체인 만들기 #

nft add chain inet my_table my_chain { type filter hook input priority 0; }

이것은 input 체인 인 my_table 우선순위가 있는 패킷을 필터링하기 위해 0.

체인 삭제 #

nft delete chain inet my_table my_chain

제거 my_chainmy_table.

규칙 nftables #

규칙은 특정 조건과 일치하는 패킷에 대한 동작을 지정합니다. 아래는 규칙 추가, 나열 및 삭제의 예입니다.

규칙 추가 #

nft add rule inet my_table my_chain tcp dport 80 accept

이 규칙은 TCP 포트 80(HTTP)에서의 트래픽을 허용합니다.

리스팅 규칙 #

nft list chain inet my_table my_chain

모든 규칙을 표시합니다. my_chain.

규칙 삭제 #

nft delete rule inet my_table my_chain handle <handle_number>

핸들 번호를 지정하여 규칙을 제거합니다. 핸들 번호는 다음에서 확인할 수 있습니다. nft list chain inet my_table my_chain -a.

예시 nftables 구성: 기본 방화벽 설정 #

다음은 다른 모든 트래픽을 차단하면서 들어오는 SSH 및 HTTP/HTTPS를 허용하는 기본 방화벽 구성입니다.

nft 테이블 inet 필터 추가 nft 체인 inet 필터 입력 추가 { 유형 필터 후크 입력 우선 순위 0\; 정책 삭제\; } nft 규칙 추가 inet 필터 입력 tcp dport 22 accept # SSH 허용 nft 규칙 추가 inet 필터 입력 tcp dport 80 accept # HTTP 허용 nft 규칙 추가 inet 필터 입력 tcp dport 443 accept # HTTPS 허용 nft 규칙 추가 inet 필터 입력 ct 상태 established,related accept # 확립된 연결 허용

고급: 연결 추적을 통한 상태 저장 규칙 #

nftables 연결 추적에 대한 기본 제공 지원 기능이 있어 상태 저장 규칙을 관리할 수 있습니다.

예: 관련 연결 및 설정된 연결 허용 #

nft add rule inet filter input ct state established,related accept

이를 통해 이미 설정된 연결이나 기존 연결과 관련된 패킷을 허용하여 이전에 허용된 연결에 대한 불필요한 재처리를 줄이는 데 도움이 됩니다.

제품 개요 #

The nftables command는 네트워크 패킷 필터링을 위한 현대적이고 다재다능한 도구로, 방화벽 규칙 관리를 위한 통합 구문과 유연한 옵션을 제공합니다. nftables, 간단한 설정과 복잡한 엔터프라이즈 환경 모두에 적합한 효율적이고 유지 관리가 용이한 방화벽 구성을 만들 수 있습니다.

📄 이 문서를 PDF 형식으로 다운로드하세요 #

    이메일 : *

    에 의해 구동 더 나은 문서