nftables est le sous-système de pare-feu moderne du noyau Linux, successeur d'iptables, offrant une syntaxe unifiée et performante. Il permet d'implémenter une segmentation et un filtrage précis entre zones réseau, hôtes et services, y compris sur chaque serveur (micro-segmentation hôte). Standard et sans coût, il est un levier essentiel pour limiter les mouvements latéraux à l'échelle du système.
Déploiement
Auto-hébergeable
Oui
Image Docker
Non
Kubernetes
Non
Valeur ajoutée
Segmentation à l'échelle de l'hôte, sans coût.
Risques contre lesquels cette solution protège
-
Mouvement latéral vers un serveur non filtré
Contribue à la réduction
KPI impacté
Part de serveurs dotés d'un pare-feu local restrictif.
Intégration
De la mise en place au premier résultat concret. Les commandes sont
indicatives : le
guide d’installation officiel
fait foi.
Ingrédients
Type
Pare-feu (noyau Linux)
Ressources
Négligeables
Préparation
-
Vérifier la présence de nftables
⏱ 2 min
sudo nft list ruleset
Résultat
Jeu de règles courant affiché
-
Définir une politique restrictive par défaut
⏱ 20 min
sudo nft add table inet filter && sudo nft add chain inet filter input { type filter hook input priority 0 \; policy drop \; }
Résultat
Trafic entrant bloqué par défaut
-
Autoriser uniquement les flux nécessaires
⏱ 20 min
Résultat
Serveur segmenté au niveau hôte
Interactions avec l’infrastructure
Source
Destination
Pourquoi
Trafic entrant/sortant de l'hôte
→
nftables
Filtré selon une politique restrictive par défaut
Ressources officielles
Domaines couverts par cette solution
Intéressant à connecter avec