Dynamische Regeln in nftables: IP-Sets mit systemd-Timer automatisieren
Die moderne Paketfilterung mit nftables bietet unter Linux enorme Performance-Vorteile, bringt jedoch eine konzeptionelle Hürde mit sich: Sie kann, soweit ich weiß, keine dynamischen DNS-Namen direkt in Firewall-Regeln auflösen. Wer ausgehenden Datenverkehr auf bestimmte externe Domains beschränken will, steht vor einem Problem. Die Lösung für dieses Problem ist ein Named Set. Ein Script löst die Domain regelmäßig per DNS auf und aktualisiert dieses Set automatisch via systemd-Timer. Wir nehmen hier als Beispiel Gitlab.com. Dadurch geben wir nicht die gesamte Cloudflare-IP-Range frei, sondern ausschließlich die IP-Adressen, die gitlab.com liefert. ...