Mon but étant de logguer le NAT et uniquement celui-ci (par opposition à logguer du trafic), j'aimerai n'avoir dans mes logs que deux évènements: quand la nouvelle entrée du NAT est créée et quand elle est supprimée.
Chaque entrée doit comporter la date et l'heure de l'évènement ainsi que le n-uplet associant le protocole, l'IP et les numéros de port publics, l'IP et le numéro de port privé. Est-il possible de faire cela avec des règles nftables ? Là où j'ai le plus de doute, c'est pour l'évènement de destruction de l'entrée du NAT car celui-ci peut survenir quelques temps (combien ?) après la traversée du firewall par le dernier paquet. Le mar. 7 juil. 2026 à 20:10, Jérémy Lal <[email protected]> a écrit : > > > > Le mar. 7 juil. 2026 à 09:56, Olivier <[email protected]> a écrit : >> >> 3. La doc [1] de ulogd2 fait référence à Netfilet/iptables. Elle ne >> cite pas explicitement nftables. >> >> Plus généralement, on voit pas mal d'outils ou de compléments à >> IPTables pour lesquels on s'interroge sur le support de NFTables. Ça >> ne facilite pas la migration vers NFTables quand on n'a pas beaucoup >> de temps pour expérimenter. > > > Ça fait un long moment que nftables existe, et que iptables l'utilise comme > backend. > Il n'y a donc aucune urgence pour > - quitter iptables en faveur de l'excellent nftables, mille fois plus lisible > et facile à utiliser > - ne pas quitter iptables, si on en a encore besoin > > Les "gros" utilisateurs de iptables sont tous passés à nftables (firewalld et > fail2ban par exemple). > >> >> >> [1] https://packages.debian.org/trixie/ulogd2 >> >> Le ven. 3 juil. 2026 à 14:54, Michel Verdier <[email protected]> a écrit : >> > >> > Le 3 juillet 2026 Jean-Michel OLTRA a écrit : >> > >> > > Pour faire quelque chose comme ça, j'avais écrit un parser sur les logs >> > > d'iptables/nftables qui pouvait écrire dans un fichier ou une bdd. >> > > >> > >> 3. Est-il possible de faire cette opération avec NFTables en >> > >> remplacement d'IPTables ? >> > > >> > > Oui, dans le cas que je viens de citer. Juste adapter le parser il me >> > > semble. >> > >> > Avec nftables on peut aussi logguer directement dans une base en >> > utilisant ulogd (paquet ulogd2) : >> > https://www.netfilter.org/projects/ulogd/ >> > >>

