Mon but étant de logguer le NAT et uniquement celui-ci (par opposition
à logguer du trafic), j'aimerai n'avoir dans mes logs que deux
évènements: quand la nouvelle entrée du NAT est créée et quand elle
est supprimée.

Chaque entrée doit comporter la date et l'heure de l'évènement ainsi
que le n-uplet associant le protocole, l'IP et les numéros de port
publics, l'IP et le numéro de port privé.

Est-il possible de faire cela avec des règles nftables ?
Là où j'ai le plus de doute, c'est pour l'évènement de destruction de
l'entrée du NAT car celui-ci peut survenir quelques temps (combien ?)
après la traversée du firewall par le dernier paquet.

Le mar. 7 juil. 2026 à 20:10, Jérémy Lal <[email protected]> a écrit :
>
>
>
> Le mar. 7 juil. 2026 à 09:56, Olivier <[email protected]> a écrit :
>>
>> 3. La doc [1] de ulogd2 fait référence à Netfilet/iptables. Elle ne
>> cite pas explicitement nftables.
>>
>> Plus généralement, on voit pas mal d'outils ou de compléments à
>> IPTables pour lesquels on s'interroge sur le support de NFTables. Ça
>> ne facilite pas la migration vers NFTables quand on n'a pas beaucoup
>> de temps pour expérimenter.
>
>
> Ça fait un long moment que nftables existe, et que iptables l'utilise comme 
> backend.
> Il n'y a donc aucune urgence pour
> - quitter iptables en faveur de l'excellent nftables, mille fois plus lisible 
> et facile à utiliser
> - ne pas quitter iptables, si on en a encore besoin
>
> Les "gros" utilisateurs de iptables sont tous passés à nftables (firewalld et 
> fail2ban par exemple).
>
>>
>>
>> [1] https://packages.debian.org/trixie/ulogd2
>>
>> Le ven. 3 juil. 2026 à 14:54, Michel Verdier <[email protected]> a écrit :
>> >
>> > Le 3 juillet 2026 Jean-Michel OLTRA a écrit :
>> >
>> > > Pour faire quelque chose comme ça, j'avais écrit un parser sur les logs
>> > > d'iptables/nftables qui pouvait écrire dans un fichier ou une bdd.
>> > >
>> > >> 3. Est-il possible de faire cette opération avec NFTables en
>> > >> remplacement d'IPTables ?
>> > >
>> > > Oui, dans le cas que je viens de citer. Juste adapter le parser il me 
>> > > semble.
>> >
>> > Avec nftables on peut aussi logguer directement dans une base en
>> > utilisant ulogd (paquet ulogd2) :
>> > https://www.netfilter.org/projects/ulogd/
>> >
>>

Répondre à