Netfilter
Netfilter forma parte del núcleo de Linux y te permite filtrar y manipular los paquetes de red en cada punto de su procesamiento.
Introducción
Netfilter proporciona diferentes “hooks” (puntos de anclaje) en el flujo de procesamiento de un paquete.
En cada hook puedes registrar funciones que se aplican al paquete en ese punto concreto.
Netfilter puede filtrar en múltiples niveles de red:
| Nivel | Capa | Filtra por | Protocolos |
|---|---|---|---|
| 4 | Transporte | Puerto | TCP, UDP |
| 3 | Red | Dirección IP | IPv4, IPv6, ARP, ICMP |
| 2 | Enlace | Dirección MAC | Ethernet, VLAN, PPP |
nftables forma parte del proyecto netfilter.
Es la utilidad que te permite configurar netfilter mediante la orden nft.
Entorno de trabajo
Crea dos máquinas server en Isard.
Cada máquina debe tener las interfaces “Default”, “Wireguard VPN” y “provençana1”.
Configura la interfaz “provençana1” con la IP 10.0.0.X/24, donde X es tu número de PC con incrementos de +50.
En esta página las dos máquinas son box-1 con la IP 10.0.0.50 y box-2 con la IP 10.0.0.100.
En la primera máquina:
Sal y vuelve a entrar en la máquina para que el nombre nuevo aparezca en el prompt.
Haz lo mismo en la segunda máquina con la IP 10.0.0.100 y el nombre box-2.
Tablas
Una tabla en nftables es un espacio de nombres que contiene una colección de cadenas, sets, maps, flowtables y objetos con estado.
Family
Cada tabla debe tener asignada una única family de direcciones, que define qué tipos de paquetes procesa.
Cuando creas una tabla puedes escoger entre estas familias:
ip | La tabla filtra paquetes IPv4. |
ip6 | La tabla filtra paquetes IPv6. |
inet | La tabla filtra paquetes IPv4 e IPv6, y puedes usar una única regla para los dos tipos de paquetes en lo que tienen en común, por ejemplo el puerto. |
arp | La tabla filtra paquetes ARP a nivel 2, antes de que el kernel haga cualquier gestión a nivel 3. |
bridge | Un puente conecta dos segmentos Ethernet y los paquetes se reenvían en función de la dirección Ethernet. Como el reenvío se hace en la capa 2, este encaminamiento es transparente a los protocolos de capa superior como el protocolo IP. |
netdev | La tabla se enlaza directamente a una única interfaz de red, en lugar de a un protocolo. |
ingress | Hace lo mismo que netdev, pero es más fácil de configurar (desde el kernel 5.10). |
No hay tablas predeterminadas en nftables.
Por lo tanto, la orden list tables no devuelve ningún resultado si no has definido ninguna tabla:
Las tablas que crea un cortafuegos
UFW es una herramienta que esconde nftables detrás de unas órdenes muy sencillas, y la verás en UFW.
Aquí solo la usarás un momento, para ver qué deja dentro de netfilter.
Estás leyendo una vista previa.
Inicia sesión con Google para leer la página completa.
Inicia sesión con GoogleCon cualquier cuenta de Google. Solo te pediremos que aceptes las condiciones del servicio.