nftables-Generator
Der nftables-Generator erzeugt eine fertige nftables-Konfiguration mit inet-Tabelle, Port-Sets, SSH-Schutz, ICMPv6, Forwarding und NAT für /etc/nftables.conf.
Freigaben (Regeltabelle)
Router: Forwarding, NAT und Portweiterleitung
Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.
Aufbau der nftables-Datei
nftables ist der Nachfolger von iptables im Linux-Kernel. Der nftables-Generator schreibt eine vollständige nftables-Konfiguration in eine Datei: eine Tabelle der Familie inet, die IPv4 und IPv6 gemeinsam behandelt, mit den Ketten input, forward und output. Eine solche inet filter-Tabelle ersetzt die getrennten Regelwerke von iptables und ip6tables. Ports derselben Quelle fasst der Generator zu anonymen Sets wie tcp dport { 80, 443 } zusammen, das macht die nft-Regeln kurz und schnell.
Die Datei beginnt mit flush ruleset und ersetzt damit beim Laden alle vorhandenen Regeln. Speichern Sie sie als /etc/nftables.conf, prüfen Sie die Syntax mit sudo nft -c -f /etc/nftables.conf und laden Sie sie mit sudo nft -f /etc/nftables.conf. Für Router ergänzt der Generator eine NAT-Tabelle mit masquerade und optional einer Portweiterleitung per dnat. Die SSH-Ratenbegrenzung nutzt ein dynamisches Set mit limit rate je Quelladresse.
Wer von iptables zu nftables wechselt, kann vorhandene Regeln mit iptables-translate oder iptables-restore-translate übersetzen lassen; das Ergebnis ist aber oft unübersichtlicher als eine neu geschriebene Datei. ICMPv6 sollte in IPv6-Netzen nie komplett gesperrt sein, weil Nachbarerkennung und Router Advertisements darauf beruhen. Ein Skript im alten Format liefert der iptables-Generator.
Anleitung: nftables-Generator in 4 Schritten
- Wählen Sie die Richtlinie der input-Kette und ob Ping, ICMPv6 und Loopback erlaubt sind.
- Tragen Sie die Dienste in der Regeltabelle ein; gleiche Quellen werden automatisch zu Port-Sets zusammengefasst.
- Aktivieren Sie bei Bedarf Forwarding, Masquerade und Portweiterleitung mit Interface-Namen.
- Kopieren Sie die Datei nach
/etc/nftables.conf, prüfen Sie sie mitnft -c -fund laden Sie sie mitnft -f.
Typische Anwendungsfälle
- Ein neuer Debian-Server bekommt statt iptables eine lesbare Konfiguration in einer Datei.
- Ein Router mit zwei Interfaces leitet Verkehr aus dem LAN per Masquerade ins Internet.
- Mehrere Ports für dieselbe Quelle werden in einem Set statt in vielen Einzelregeln gepflegt.
- Beim Umstieg von iptables zu nftables dient die Ausgabe als saubere Ausgangsbasis.
Häufige Fragen
Warum steht am Anfang flush ruleset?
Damit beim Laden der Datei keine alten Regeln übrig bleiben und das Ergebnis genau der Datei entspricht. Auch Regeln anderer Werkzeuge wie Docker werden dabei entfernt; Docker legt seine Regeln beim Neustart des Dienstes wieder an.
Was bedeutet die Familie inet?
Eine Tabelle der Familie inet gilt für IPv4 und IPv6 zugleich. Regeln ohne Adressangabe wirken auf beide Protokolle, mit ip saddr oder ip6 saddr lassen sie sich gezielt einschränken.
Wie sehe ich die aktiven Regeln?
Mit sudo nft list ruleset. Mit counter in den Regeln zeigt die Ausgabe zusätzlich, wie viele Pakete und Bytes jede Regel getroffen haben.
Brauche ich für NAT eine eigene Tabelle?
Ja. NAT-Regeln liegen in Ketten vom Typ nat mit den Hooks prerouting und postrouting. Der Generator legt dafür eine Tabelle ip nat an, weil Masquerade meist nur für IPv4 gebraucht wird.
Kann ich iptables und nftables gleichzeitig nutzen?
Technisch laufen beide über Netfilter, gemischte Regelwerke sind aber schwer zu überblicken. Auf aktuellen Distributionen ist iptables oft schon iptables-nft, das Regeln intern in nftables anlegt. Entscheiden Sie sich für ein Werkzeug.
Wie aktiviere ich nftables beim Systemstart?
Auf Debian und Ubuntu mit sudo systemctl enable --now nftables; der Dienst lädt beim Start /etc/nftables.conf. Auf Fedora und RHEL liegt die Datei unter /etc/sysconfig/nftables.conf, sofern firewalld nicht genutzt wird.
Das könnte auch helfen
Subnetz-Rechner
IPv4-Netz mit CIDR oder Maske: Netzadresse, Broadcast, Hostbereich, Wildcard und Aufteilung in Teilnetze.
ÖffnenIP in Binär umrechnen
IPv4-Adresse in Binär, Hex, Oktal und Ganzzahl umrechnen und zurück, mit markierten Netzbits.
ÖffnenIPv6 kürzen und erweitern
IPv6-Adressen nach RFC 5952 kürzen oder voll ausschreiben, Adresstyp und ip6.arpa-Name anzeigen.
ÖffnenCIDR-Rechner
IP-Bereiche in CIDR-Blöcke umrechnen und mehrere Netze zu möglichst wenigen Präfixen zusammenfassen.
ÖffnenMAC-Adresse prüfen
MAC-Adressen prüfen und umformatieren: Unicast oder Multicast, global oder lokal verwaltet, OUI, EUI-64.
ÖffnenURL-Parser
URL in Protokoll, Host, Port, Pfad, Query und Fragment zerlegen, Parameter dekodiert als Tabelle und JSON.
Öffnen