iptables
iptables : outil historique de configuration de Netfilter, le pare-feu du noyau Linux. Il organise les règles en tables fixes (filter, nat, mangle, raw) et en chaînes prédéfinies (INPUT, FORWARD, OUTPUT, PREROUTING, POSTROUTING), avec un outil par famille : iptables pour IPv4, ip6tables pour IPv6, si bien qu'une politique s'écrit deux fois.
Sur Ubuntu 24.04 et Debian 13, la commande iptables est en réalité iptables-nft : elle accepte l'ancienne syntaxe mais écrit des règles nftables, visibles dans nft list ruleset. L'ancien moteur reste disponible sous le nom iptables-legacy, et update-alternatives --display iptables dit lequel est actif ; iptables -V affiche (nf_tables) ou (legacy). Les règles d'un moteur sont invisibles pour l'autre : un vieux script qui appelle iptables-legacy à côté d'ufw donne une politique coupée en deux. On choisit un moteur, on convertit (iptables-legacy-save, puis iptables-restore-translate) et on vide l'autre.
Beaucoup d'outils écrivent encore en syntaxe iptables : ufw, Docker (chaînes DOCKER, DOCKER-USER), fail2ban, et kube-proxy en mode iptables (chaînes KUBE-SERVICES, KUBE-SVC-...). Une suite de commandes iptables -A traverse des états intermédiaires, alors que nft -f applique un fichier en une transaction : pour une politique écrite à la main, nftables est le choix actuel.
Dans les cours
- Linux : administration système, leçon 8 : Le pare-feu de l'hôte
- Docker : les fondamentaux, leçon 10 : Relier et exposer : les réseaux Docker
- Kubernetes : réseau et exposition, leçon 4 : kube-proxy et ses alternatives