nftables

Licence : GNU GPL v2GNU GPL v2Copyleft fort : ce que vous redistribuez doit rester sous la même licence.

Autorisé

  • Usage commercial
  • Modification
  • Redistribution
  • Usage privé

À respecter

  • Publier le code source en cas de redistribution
  • Conserver la même licence
  • Conserver la licence et le copyright
  • Signaler les modifications

Exclu

  • Aucune garantie
  • Aucune responsabilité de l’auteur
  • Pas de clause de brevets explicite
Résumé indicatif — le texte de la licence fait foi.
Logiciel libre

Pare-feu natif du noyau Linux (successeur d'iptables) pour définir des règles de filtrage et de segmentation entre zones, hôtes et services.

nftables est le sous-système de pare-feu moderne du noyau Linux, successeur d'iptables, offrant une syntaxe unifiée et performante. Il permet d'implémenter une segmentation et un filtrage précis entre zones réseau, hôtes et services, y compris sur chaque serveur (micro-segmentation hôte). Standard et sans coût, il est un levier essentiel pour limiter les mouvements latéraux à l'échelle du système.

Déploiement

Auto-hébergeable Oui
Image Docker Non
Kubernetes Non

Valeur ajoutée

Segmentation à l'échelle de l'hôte, sans coût.

Risques contre lesquels cette solution protège

  • Mouvement latéral vers un serveur non filtré Contribue à la réduction
KPI impacté Part de serveurs dotés d'un pare-feu local restrictif.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Pare-feu (noyau Linux)
Ressources Négligeables

Préparation

  1. Vérifier la présence de nftables 2 min
    sudo nft list ruleset

    Résultat Jeu de règles courant affiché

  2. Définir une politique restrictive par défaut 20 min
    sudo nft add table inet filter && sudo nft add chain inet filter input { type filter hook input priority 0 \; policy drop \; }

    Résultat Trafic entrant bloqué par défaut

  3. Autoriser uniquement les flux nécessaires 20 min

    Résultat Serveur segmenté au niveau hôte

Interactions avec l’infrastructure

Schéma des flux entrants et sortants de nftables.
Entre
Trafic entrant/sortant de l'hôte Filtré selon une politique restrictive par défaut
nftables