ConceptSEC-11-C
nftables : concept et architecture
C'est quoi ? nftables est le framework de filtrage de paquets du noyau Linux (successeur d'iptables), piloté par la commande nft.
À quoi ça sert ? Filtrer et NATer le trafic d'une machine Linux avec une syntaxe unifiée (IPv4 + IPv6 ensemble), plus lisible et performante qu'iptables.
Architecture
- Table : conteneur nommé, rattaché à une famille (
ip,ip6,inet= les deux,arp,bridge). - Chaîne : contient les règles ; une chaîne de base s'accroche à un hook du noyau (
input,output,forward,prerouting,postrouting) avec une priorité et une policy (accept/drop). - Règle : critères (
ip saddr,tcp dport…) + verdict (accept,drop,reject,jump). - Sets / maps : regroupements réutilisables (listes d'IP, de ports).
⚠️ Piège — Une chaîne de base sans règle applique sa policy par défaut : un policy drop sur input sans autorisation te coupe (SSH compris). Ne pas faire cohabiter iptables et nftables sur les mêmes règles.
Réf. : man nft · ANSSI · IT-Connect.