Re: Log des données du NAT

Olivier <[email protected]> Wed, 8 Jul 2026 08:24:31 +0200
Newsgroups gmane.linux.debian.user.french
Message-ID <CAPeT9jhjwm5+XJebiQG=KJrG4nGqgEX8jcr2AyvxkzamJ-M=Jw@mail.gmail.com>
Mon but =C3=A9tant de logguer le NAT et uniquement celui-ci (par opposition
=C3=A0 logguer du trafic), j'aimerai n'avoir dans mes logs que deux
=C3=A9v=C3=A8nements: quand la nouvelle entr=C3=A9e du NAT est cr=C3=A9=C3=
=A9e et quand elle
est supprim=C3=A9e.

Chaque entr=C3=A9e doit comporter la date et l'heure de l'=C3=A9v=C3=A8neme=
nt ainsi
que le n-uplet associant le protocole, l'IP et les num=C3=A9ros de port
publics, l'IP et le num=C3=A9ro de port priv=C3=A9.

Est-il possible de faire cela avec des r=C3=A8gles nftables ?
L=C3=A0 o=C3=B9 j'ai le plus de doute, c'est pour l'=C3=A9v=C3=A8nement de =
destruction de
l'entr=C3=A9e du NAT car celui-ci peut survenir quelques temps (combien ?)
apr=C3=A8s la travers=C3=A9e du firewall par le dernier paquet.

Le mar. 7 juil. 2026 =C3=A0 20:10, J=C3=A9r=C3=A9my Lal <[email protected]>=
 a =C3=A9crit :
>
>
>
> Le mar. 7 juil. 2026 =C3=A0 09:56, Olivier <[email protected]> a =C3=A9c=
rit :
>>
>> 3. La doc [1] de ulogd2 fait r=C3=A9f=C3=A9rence =C3=A0 Netfilet/iptable=
s. Elle ne
>> cite pas explicitement nftables.
>>
>> Plus g=C3=A9n=C3=A9ralement, on voit pas mal d'outils ou de compl=C3=A9m=
ents =C3=A0
>> IPTables pour lesquels on s'interroge sur le support de NFTables. =C3=87=
a
>> ne facilite pas la migration vers NFTables quand on n'a pas beaucoup
>> de temps pour exp=C3=A9rimenter.
>
>
> =C3=87a fait un long moment que nftables existe, et que iptables l'utilis=
e comme backend.
> Il n'y a donc aucune urgence pour
> - quitter iptables en faveur de l'excellent nftables, mille fois plus lis=
ible et facile =C3=A0 utiliser
> - ne pas quitter iptables, si on en a encore besoin
>
> Les "gros" utilisateurs de iptables sont tous pass=C3=A9s =C3=A0 nftables=
 (firewalld et fail2ban par exemple).
>
>>
>>
>> [1] https://packages.debian.org/trixie/ulogd2
>>
>> Le ven. 3 juil. 2026 =C3=A0 14:54, Michel Verdier <[email protected]> a =
=C3=A9crit :
>> >
>> > Le 3 juillet 2026 Jean-Michel OLTRA a =C3=A9crit :
>> >
>> > > Pour faire quelque chose comme =C3=A7a, j'avais =C3=A9crit un parser=
 sur les logs
>> > > d'iptables/nftables qui pouvait =C3=A9crire dans un fichier ou une b=
dd.
>> > >
>> > >> 3. Est-il possible de faire cette op=C3=A9ration avec NFTables en
>> > >> remplacement d'IPTables ?
>> > >
>> > > Oui, dans le cas que je viens de citer. Juste adapter le parser il m=
e semble.
>> >
>> > Avec nftables on peut aussi logguer directement dans une base en
>> > utilisant ulogd (paquet ulogd2) :
>> > https://www.netfilter.org/projects/ulogd/
>> >
>>