Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Введение
Программное обеспечение брандмауэра Linux
Linux firewall software
iptables — это утилита пользовательского пространства, позволяющая системному администратору настраивать правила фильтрации IP-пакетов брандмауэра ядра Linux, реализованные в виде различных модулей Netfilter. Фильтры организованы в различные таблицы, которые содержат цепочки правил для обработки пакетов сетевого трафика. Для различных протоколов в настоящее время используются различные модули и программы ядра: iptables применяется к IPv4, ip6tables — к IPv6, arptables — к ARP, а — к Ethernet-кадрам. Для работы iptables требуются повышенные привилегии и его необходимо выполнять от имени пользователя root, иначе он не будет функционировать. На большинстве систем Linux iptables устанавливается как и документируется в своих страницах руководства (man pages), которые можно открыть с помощью команды man iptables после установки. Он также может находиться в /sbin/iptables, но поскольку iptables больше похож на сервис, чем на "необходимый исполняемый файл", предпочтительным местом расположения остается . Термин iptables также часто используется для обозначения компонентов уровня ядра. x_tables — это название модуля ядра, содержащего общую кодовую базу, используемую всеми четырьмя модулями, и предоставляющего API для расширений; соответственно, Xtables в значительной степени используется для обозначения всей архитектуры брандмауэра (v4, v6, arp и eb). iptables заменил ipchains, а преемником iptables является nftables, который был выпущен 19 января 2014 года и включен в основную ветку ядра Linux в версии 3.13.
iptables is a user space utility program that allows a system administrator to configure the IP packet filter rules of the Linux kernel firewall, implemented as different Netfilter modules. The filters are organized in different tables, which contain chains of rules for how to treat network traffic packets. Different kernel modules and programs are currently used for different protocols; iptables applies to IPv4, ip6tables to IPv6, arptables to ARP, and to Ethernet frames. iptables requires elevated privileges to operate and must be executed by user root, otherwise it fails to function. On most Linux systems, iptables is installed as and documented in its man pages, which can be opened using man iptables when installed. It may also be found in /sbin/iptables, but since iptables is more like a service rather than an "essential binary", the preferred location remains
The term iptables is also commonly used to inclusively refer to the kernel level components. x tables is the name of the kernel module carrying the shared code portion used by all four modules that also provides the API used for extensions; subsequently, Xtables is more or less used to refer to the entire firewall (v4, v6, arp, and eb) architecture. iptables superseded ipchains; and the successor of iptables is nftables, which was released on 19 January 2014 and was merged into the Linux kernel mainline in kernel version 3.13.
Передние концы
Существует множество сторонних программных приложений для iptables, предназначенных для упрощения настройки правил. Интерфейсы, представленные в текстовом или графическом виде, позволяют пользователям создавать простые наборы правил нажатием кнопки; скрипты, как правило, представляют собой скрипты оболочки (хотя возможны и другие языки программирования), которые вызывают iptables или (более быстрый вариант) iptables-restore с набором предопределенных правил, либо правил, расширенных из шаблона с помощью простого файла конфигурации. Дистрибутивы Linux часто используют именно эту схему с шаблонами. Такой подход, основанный на шаблонах, по сути, является ограниченной формой генератора правил, и такие генераторы также существуют как отдельные приложения, например, в виде веб-страниц на PHP. Эти интерфейсы, генераторы и скрипты часто ограничены встроенными системами шаблонов, в которых шаблоны предлагают места для подстановки пользовательских правил. Кроме того, сгенерированные правила обычно не оптимизированы для достижения конкретного эффекта межсетевого экрана, желаемого пользователем, поскольку это, вероятно, увеличит затраты на поддержку для разработчика. Пользователям, которые хорошо разбираются в iptables и хотят оптимизировать свой набор правил, рекомендуется создавать его самостоятельно.
There are numerous third party software applications for iptables that try to facilitate setting up rules. Front ends in textual or graphical fashion allow users to click generate simple rulesets; scripts usually refer to shell scripts (but other scripting languages are possible too) that call iptables or (the faster) iptables restore with a set of predefined rules, or rules expanded from a template with the help of a simple configuration file. Linux distributions commonly employ the latter scheme of using templates. Such a template based approach is practically a limited form of a rule generator, and such generators also exist in standalone fashion, for example, as PHP web pages. Such front ends, generators and scripts are often limited by their built in template systems and where the templates offer substitution spots for user defined rules. Also, the generated rules are generally not optimized for the particular firewalling effect the user wishes, as doing so will likely increase the maintenance cost for the developer. Users who reasonably understand iptables and want their ruleset optimized are advised to construct their own ruleset.