本文介绍用 mimic 配合 WireGuard 为鹅云轻量与瓦工两台 Debian 13 主机组网,给出 WireGuard 与 mimic 配置及 nftables 规则,并记录踩坑:mimic 过滤器只能写一个 origin,鹅云须填 NAT 前内网地址;文档推荐 MTU 1408 实测为黑洞,最大可用 1392,最终取 1380;virtio_net 上 XDP native 会断连,改用 skb;开启 max_window 后重传从 1525 降至 102;防火墙须同时放行 TCP 与 UDP。
文章介绍了在Ubuntu 26.04 VPS上配置安全与性能优化的补充步骤:用nftables和fail2ban替代TCP Wrap防护,启用BBR提升网络传输,并为PHP 8.5开启JIT加速。通过配置和测试,性能显著提升,如bench.php时间从0.270秒降至0.0898秒,并建议修改jail.local避免封禁自己。
Gentoo Linux 内核从 6.12 升级至 6.18 后,iptables 规则出现问题。需切换至 nftables,并通过 eselect 命令检查和切换 iptables symlink。确保使用 nftables 后,重新加载防火墙规则,以保证 NAT 和转发正常。建议逐步迁移复杂规则至 nftables,以便长期维护。
Netfilter 是 Linux 内核中的网络包处理框架,负责数据包的处理方式。它通过五个钩子点在数据包收发路径中插入回调函数,允许对数据包进行放行、丢弃或修改。本文探讨了钩子注册、连接跟踪和 NAT 转换的实现细节,以及 nftables 的架构改进,强调性能优化和可观测性的重要性。
通过在 WSL 2 中配置 nftables 和搭建代理服务器,可以将特定 IP 地址的 TCP 流量重定向到其他 IP。使用 Proxifier 强制程序走代理,或通过特定参数设置网络请求走代理。
近期通过配置nftables和iproute2,实现了基于源的路由,确保仅特定上游的包能通过该上游转发。利用Netfilter管理数据包,结合fwmark和conntrack机制,成功解决了回包问题,配置了源进源出的网络路由方案。
在服务器上配置基于域名和nftables的策略路由,使用了phantun、wireguard、nftables和chinadns-ng工具。首先设置chinadns-ng的DNS解析,修改/etc/resolv.conf,配置bind-addr和bind-port,以及gfwip和nftables路由策略。
Kubernetes v1.35即将发布,计划移除cgroup v1支持和kube-proxy的ipvs模式,推荐使用cgroup v2和nftables。新特性包括节点声明、Pod资源在线更新、Pod证书、数值污点和用户命名空间,旨在提升集群的稳定性和安全性。
nftables 是 Linux 防火墙的新框架,取代了旧的 iptables,提供更简洁高效的规则管理,支持复杂流量控制和 NAT 功能,易于配置,适合初学者。核心概念包括表、链和规则,常用命令可实现基本操作。
本文介绍了如何利用Fail2Ban和nftables加固服务器安全。Fail2Ban通过正则表达式监控日志,识别并屏蔽恶意IP,主要用于防止暴力登录和系统漏洞扫描。文章详细讲解了配置文件结构、Nginx的4XX错误日志处理、日志过滤规则及自定义动作的实现,并强调使用systemd-journald提高日志处理效率。最终,结合nftables实现了对攻击IP的有效封禁。
Kubernetes 1.29引入了nftables模式的kube-proxy,解决了iptables模式的性能问题。nftables通过单一规则和快速查找,显著降低了数据平面和控制平面的延迟,适合大规模集群使用。
nftables自2014年推出,解决了iptables的性能和灵活性问题,提供统一语法,支持多种协议,处理复杂规则更高效。它允许原子规则更新,兼容旧iptables规则,是现代Linux系统的更佳选择。虽然iptables适用于简单设置,但nftables是未来趋势。
文章介绍了在 DigitalOcean 的 VPS 上安装 Ubuntu 24.04 LTS、Webmin、Nginx、MariaDB、PHP8.1-FPM 和 Perl-Fastcgi 的步骤。SSL 证书使用 acme.sh 安装,默认是 ecc-256。安全方面,建议用 nftables 和 fail2ban 替代 TCP Wrap。需禁用 UFW 并启用 nftables。fail2ban 的配置文件建议修改 /etc/fail2ban/jail.local,以防系统升级时被覆盖,并介绍了一些常用命令和配置参数。
本文介绍了作者使用nftables屏蔽恶意IP地址的经历,通过调整规则定义成功实现了IP屏蔽功能。
nftables中的CVE-2022-32250漏洞是由于处理集合时存在uaf漏洞。攻击者可以通过创建特定的set和lookup表达式来触发漏洞。
本文介绍了在Openwrt 23中使用dnsmasq-full/nftset/nftables为shadowsocks redir创建基于gfwlist的规则,并添加Telegram的IP段和转发规则。同时,还介绍了手动配置和创建部署脚本的方法,以及使用住宅IP访问ChatGPT等服务的场景。
这篇文章总结了API协议的发展趋势、Cloudflare的新一代服务器硬件、nftables的防火墙配置和端口转发、设计REST API的最佳实践、使用Argo CD和Kustomize解决ConfigMap更新问题、清理Kubernetes集群中的旧容器和镜像、Helm Dashboard的功能、谷歌推出的k8s教学视频以及Django 5.0的发布。
背景 传说中的下一代 iptables 的 nftables 已经出来了好长时间了。现在主流发行版的内核也都已经更新到了对 nftables 支持足够好的版本。 在2年多前我也初步体验过了 nftables ,当时写了个 《nftables初体验》 。并且开始使用 nftables 来实现对家里软路由的管理。 而去年的时候,我也尝试用 nftables 实现了双拨(详见:...
把它们三个列在一起,是因为确实有错综复杂的关系。我也想理一理他们在网络方面的前景,比较侧重于 K8s 和 CNI 方面. iptables: kube-proxy最开始基于 iptables 来实现了 service 的负载均衡,只支持随机算法。因为 iptables 本身的局限性,目前提供了 ipvs 模式. nftables: 可以说是 iptables...
背景 我们小区终于有联通线路啦,之前一直用的联通的手机号。它套餐满一定额度以后送一条宽带,本着不用白不用的精神,那必须不能浪费。还好我之前设置软路由得时候就预留了两个网口作wan,所以新增得联通得线路直接插那个口上就行了。(吐槽一下联通给得光猫竟然是8年前生产的老古董)
完成下面两步后,将自动完成登录并继续当前操作。