nftables est le sous-système de pare-feu moderne du noyau Linux, successeur d'iptables, offrant une syntaxe unifiée et performante. Il permet d'implémenter une segmentation et un filtrage précis entre zones réseau, hôtes et services, y compris sur chaque serveur (micro-segmentation hôte). Standard et sans coût, il est un levier essentiel pour limiter les mouvements latéraux à l'échelle du système.
nftables
Autorisé
- Usage commercial
- Modification
- Redistribution
- Usage privé
À respecter
- Publier le code source en cas de redistribution
- Conserver la même licence
- Conserver la licence et le copyright
- Signaler les modifications
Exclu
- Aucune garantie
- Aucune responsabilité de l’auteur
- Pas de clause de brevets explicite
Pare-feu natif du noyau Linux (successeur d'iptables) pour définir des règles de filtrage et de segmentation entre zones, hôtes et services.
Déploiement
Valeur ajoutée
Segmentation à l'échelle de l'hôte, sans coût.
Risques contre lesquels cette solution protège
- Mouvement latéral vers un serveur non filtré Contribue à la réduction
Intégration
De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.
Ingrédients
Préparation
-
Vérifier la présence de nftables 2 min
sudo nft list rulesetRésultat Jeu de règles courant affiché
-
Définir une politique restrictive par défaut 20 min
sudo nft add table inet filter && sudo nft add chain inet filter input { type filter hook input priority 0 \; policy drop \; }Résultat Trafic entrant bloqué par défaut
-
Autoriser uniquement les flux nécessaires 20 min
Résultat Serveur segmenté au niveau hôte
Interactions avec l’infrastructure
Ressources officielles
Risques traités, dans la matrice
Ouvrez un risque pour voir son impact estimé et les autres solutions qui le réduisent.