Когда правила брандмауэра превращаются в археологический слой 🦕
Если вы давно администрируете Linux-серверы, то наверняка сталкивались с такой ситуацией: где-то нужно закрыть порт, где-то — настроить NAT, и со временем конфигурация разрастается до сотен правил. В итоге понять, почему все работает именно так, становится сложнее, чем в археологии.
В новой статье Константин Ионов рассказывает, как появился nftables, чем он отличается от привычного iptables и стоит ли менять устоявшиеся практики.
Что внутри: ✔️Архитектура новой системы фильтрации и почему линейная проверка правил стала проблемой. ✔️Как работают атомарные обновления и почему это важно для безопасности. ✔️Реальные бенчмарки: сравнение производительности в разных сценариях. ✔️Что происходит с сетевым стеком в Kubernetes и куда движется индустрия. ✔️Результаты тестов могут вас удивить — не все так однозначно, как кажется на первый взгляд.