iptables
未知の構成状態のホストがある場合は、既存のファイアウォールルールセットが管理されているかどうかを非対話式に解決する効率的な方法があるかどうかを知りたいですnftables
。
とても簡単に聞こえますね。私はたくさん考えましたが、まだスクリプトを書くための意味のある答えを得ていません...
ベストアンサー1
この質問の変形最近Kubernetesで修正されましたしたがって、そこで行われた作業を見る価値があります。 (バリアントは、ホストルールを駆動するために使用するか、対応するiptables-legacy
IPv6バリアントを使用するかどうかです。)iptables-nft
Kubernetesが取るアプローチは次のとおりです。各「save」コマンドで出力された行数を見る、iptables-legacy-save
およびiptables-nft-save
(および対応するIPv6バリアント)。前者が10本以上の出力線を生成する場合、または後者よりも多くの出力を生成する場合は、それを使用する必要があるとしiptables-legacy
ますiptables-nft
。
あなたの場合、意思決定ツリーは次のようになります。
iptables
インストールされていない場合nft
。nft
インストールされていない場合iptables
。iptables-save
ルール定義出力が生成されない場合nft
。nft list tables
とnft list ruleset
出力が生成されない場合は、を使用してくださいiptables
。
iptables-save
どちらnft list ...
も出力を生成し、iptables
そうでない場合はiptables-nft
自動化されたプロセスが決定できるかどうかわかりません。