Megérkezett az nftables a 3.13-as kernelbe

Címkék

A hétvégén kiadott 3.13-as Linux kernel egyik újdonsága az iptables/netfilter leváltására megalkotott nftables (1, 2). A fenti előadás a Kernel Recipes 2013 rendezvényen volt látható, hallható.

Hozzászólások

De idegesítő már ez a videó. A fickó a béna francia akcentusával majdhogynem érthetetlen amúgy is, és a videó készítője még arra is lusta volt, hogy akkor már egy zajcsökkentőt tegyen a felvételre, ráadásul csak a bal csatornán szól az egész. :(
Pedig érdekelne a téma, de rohadt idegesítő végighallgatni.

latom nem olyan sok ujdonsag van, foleg power managment es egyebb finomhangolas..

A teljesítményt nem tudom, biztos lesznek rá mérések. Az eddig nem megvalósítható dolgokról: az elmélet az, hogy vadidegen protokoll új kernel modul nélkül is elemezhető ezután (ráadásul kernel verzió független módon), hiszen csak meg kell írni a byte code-ot hozzá, ami user space feladat (egyszerűbben: az nf_conntrack_* modulokra nincs szükség ezután sem a régi, sem az új protokollok esetében). A személyes véleményem, hogy ez megszüntetheti a zárt protokollok GPLv2-es kernelbe blob-ként való beágyazásának jogi és technikai problémáit, a gyártó kiadhat egy olyan user space kiegészítést, ami az ő protokolljának elemzéséhez való byte code-ot legenerálja kernel verziótól függetlenül.

Amit még ez az új technológia tesz lehetővé, és az end user szempontjából fontos lehet, hogy a byte code betöltés sokkal gyorsabb, mint a netfilteres parancsokból felépíteni a konfigot, ráadásul a betöltés atomi művelet lett. Ezzel egy-egy nagyobb szabályrendszerrel rendelkező tűzfalon meg lehet spórolni a frissítéskori szolgáltatás kiesést.