nftables без перезапуска правилИногда нужно срочно отрубить наглого сканера или атакующего IP, но без пересборки всего firewall-правила. Вот как это делается динамически, через
nftables.🔹 Шаг 1: создаём таблицу и цепочку (если ещё нет)
nft add table inet filter
nft add chain inet filter input { type filter hook input priority 0 \; }
🔹 Шаг 2: создаём сет
blocked_ips
nft add set inet filter blocked_ips { type ipv4_addr \; flags timeout \; }
>
timeout позволяет задавать TTL для блокировок.🔹 Шаг 3: добавляем правило на блокировку из сета
nft add rule inet filter input ip saddr @blocked_ips drop
🔹 Шаг 4: баним IP с TTL 1 час
nft add element inet filter blocked_ips { 192.0.2.123 timeout 1h }
💡 Зачем это?
— Блокировка IP на лету, без перезагрузки firewall.
— Удобно использовать в связке со скриптами, fail2ban и даже вручную.
— Работает быстро и безболезненно для остальных правил.
🛑 Best practice: не делай
flush ruleset, если используешь stateful блокировку — можно потерять connection tracking и нарушить трафик.Сохрани, пригодится для быстрой обороны 🔥
А ты так блочишь IP?
#Linux@linux_odmin #LinuxTips@linux_odmin #Команды@linux_odmin
👉 @linux_odmin