~ / blog / hardening
LINUX

Firewall con nftables

Un buen firewall de host deniega todo por defecto y solo abre lo necesario.

Con nftables, el reemplazo moderno de iptables, creas una tabla y una cadena de entrada con política drop: nada entra a menos que lo permitas. Permites las conexiones ya establecidas, el tráfico local, y solo los puertos que de verdad usas, como SSH y HTTPS.

Lista las reglas para verificar. Denegar por defecto es la regla de oro.

# los comandos

root@srv:~# nft add table inet filtercopiar
root@srv:~# nft add chain inet filter input '{ type filter hook input priority 0; policy drop; }'copiar
root@srv:~# nft add rule inet filter input ct state established,related acceptcopiar
root@srv:~# nft add rule inet filter input iif lo acceptcopiar
root@srv:~# nft add rule inet filter input tcp dport { 2222, 443 } acceptcopiar
root@srv:~# nft list rulesetcopiar
table inet filter {
chain input { policy drop;
tcp dport { 2222, 443 } accept
} }
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.