Firewall logiciel de Linux.
iptables souffre de limitations architecturales héritées de son histoire : des outils séparés pour IPv4 (iptables), IPv6 (ip6tables), ARP (arptables) et le filtrage bridge (ebtables). Chaque famille possède ses propres tables et chaînes prédéfinies, ce qui rend la gestion complexe sur des environnements dual-stack.
nftables unifie tout cela dans un seul outil et une seule syntaxe. Voici les avantages clés :
Syntaxe unifiée : une seule commande nft gère IPv4, IPv6, ARP et bridge
Sets natifs : gestion intégrée de listes d’IP, de ports, sans nécessiter ipset
Performance : les règles sont compilées en bytecode noyau, évaluation plus rapide
Plusieurs actions par règle : iptables n’autorise qu’une action (-j), nftables peut en combiner plusieurs
Pas de chaînes prédéfinies : vous créez uniquement ce dont vous avez besoin
Transactions atomiques : rechargement de règles sans fenêtre de vulnérabilité