nftables

Licence : GNU GPL v2 Logiciel libre

Pare-feu natif du noyau Linux (successeur d'iptables) pour définir des règles de filtrage et de segmentation entre zones, hôtes et services.

nftables

nftables est le sous-système de pare-feu moderne du noyau Linux, successeur d'iptables, offrant une syntaxe unifiée et performante. Il permet d'implémenter une segmentation et un filtrage précis entre zones réseau, hôtes et services, y compris sur chaque serveur (micro-segmentation hôte). Standard et sans coût, il est un levier essentiel pour limiter les mouvements latéraux à l'échelle du système.

Déploiement

Auto-hébergeable Oui
Image Docker Non
Kubernetes Non

Valeur ajoutée

Segmentation à l'échelle de l'hôte, sans coût.

Risques contre lesquels cette solution protège

  • Mouvement latéral vers un serveur non filtré Contribue à la réduction
KPI impacté Part de serveurs dotés d'un pare-feu local restrictif.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Pare-feu (noyau Linux)
Ressources Négligeables

Préparation

  1. Vérifier la présence de nftables ⏱ 2 min
    sudo nft list ruleset

    Résultat Jeu de règles courant affiché

  2. Définir une politique restrictive par défaut ⏱ 20 min
    sudo nft add table inet filter && sudo nft add chain inet filter input { type filter hook input priority 0 \; policy drop \; }

    Résultat Trafic entrant bloqué par défaut

  3. Autoriser uniquement les flux nécessaires ⏱ 20 min

    Résultat Serveur segmenté au niveau hôte

Interactions avec l’infrastructure

Source Destination Pourquoi
Trafic entrant/sortant de l'hôte nftables Filtré selon une politique restrictive par défaut