Z toho co jsem videl mi prislo prvni den nejzajimavejsi povidani o nftables. Jestli ten virtual zvladne casem delat on-the-fly optimalizace, de-facto rozhodovaciho stromu, tak to muze byt skutecne prulom. Jednak to skokove posune vykony a navic bude mozne napsat pravidla v cemkoliv rozumnem, napriklad pf gramatice.
Podpora pro komentáře existuje, psal jsem to chvíli po přednášce na Twitter. Je to dost přímočaré, stačí připsat na konec comment a text komentáře:
# nft add rule inet filter output ip daddr 77.78.79.80 reject comment \"Blokace zleho serveru\"
Komentář je pak vidět ve výstupu:
# nft list table inet filter
…
chain output {
type filter hook output priority 0; policy accept;
ip daddr 77.78.79.80 reject comment "Blokace zleho serveru"
}
Komenty fungujou, ale nektery veci sou rekneme .. nedotazeny. Napr sice muzes ladovat pravidla pro 4ku i 6tku na jednu hromadu, ale stejne se v mnoha pripadech nevyhnes jejich duplikaci.
Priklad:
ip protocol icmp accept
ip6 nexthdr ipv6-icmp accept
Ale i tak to dokaze firewal zredukovat urcite o 30% pravidel.