<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<feed xmlns="http://www.w3.org/2005/Atom">
  <title>Nftables on stefansblog</title>
  <link rel="alternate" href="https://stefansblog.org/tags/nftables/" />
  <link rel="self" href="https://stefansblog.org/tags/nftables/index.xml" />
  <subtitle>Recent content in Nftables on stefansblog</subtitle>
  <id>https://stefansblog.org/tags/nftables/</id>
  <generator uri="http://gohugo.io" version="0.137.1">Hugo</generator>
  <language>en</language>
  <updated>2026-08-25T00:00:00Z</updated>
  <author>
    <name>Stefan Sebekow</name>
    
  </author>
  
      <entry>
        <title>Dynamische Regeln in nftables: IP-Sets mit systemd-Timer automatisieren</title>
        <link rel="alternate" href="https://stefansblog.org/posts/dynamische-rulesets-in-nftables--ip-sets-mit-systemd-timern-automatisieren/" />
        <id>https://stefansblog.org/posts/dynamische-rulesets-in-nftables--ip-sets-mit-systemd-timern-automatisieren/</id>
        <published>2026-08-25T00:00:00Z</published>
        <updated>2026-08-25T00:00:00Z</updated>
        <summary type="html">&lt;p&gt;Die moderne Paketfilterung mit &lt;code&gt;nftables&lt;/code&gt; bietet unter Linux enorme Performance-Vorteile, bringt jedoch eine konzeptionelle Hürde mit sich: Sie kann, soweit ich weiß, keine dynamischen DNS-Namen direkt in Firewall-Regeln auflösen. Wer ausgehenden Datenverkehr auf bestimmte externe Domains beschränken will, steht vor einem Problem.&lt;/p&gt;
&lt;p&gt;Die Lösung für dieses Problem ist ein &lt;strong&gt;Named Set&lt;/strong&gt;. Ein Script löst die Domain regelmäßig per DNS auf und aktualisiert dieses Set automatisch via systemd-Timer. Wir nehmen hier als Beispiel Gitlab.com. Dadurch geben wir nicht die gesamte Cloudflare-IP-Range frei, sondern ausschließlich die IP-Adressen, die gitlab.com liefert.&lt;/p&gt;</summary>
      </entry>

</feed>


