ConceptSEC-11-C

nftables : concept et architecture

C'est quoi ? nftables est le framework de filtrage de paquets du noyau Linux (successeur d'iptables), piloté par la commande nft.

À quoi ça sert ? Filtrer et NATer le trafic d'une machine Linux avec une syntaxe unifiée (IPv4 + IPv6 ensemble), plus lisible et performante qu'iptables.

Architecture

  • Table : conteneur nommé, rattaché à une famille (ip, ip6, inet = les deux, arp, bridge).
  • Chaîne : contient les règles ; une chaîne de base s'accroche à un hook du noyau (input, output, forward, prerouting, postrouting) avec une priorité et une policy (accept / drop).
  • Règle : critères (ip saddr, tcp dport…) + verdict (accept, drop, reject, jump).
  • Sets / maps : regroupements réutilisables (listes d'IP, de ports).

⚠️ Piège — Une chaîne de base sans règle applique sa policy par défaut : un policy drop sur input sans autorisation te coupe (SSH compris). Ne pas faire cohabiter iptables et nftables sur les mêmes règles.

Réf. : man nft · ANSSI · IT-Connect.