iptables — командная утилита и набор ядерных модулей Linux для фильтрации сетевых пакетов. Работает через netfilter (2000). Правила группируются в цепочки (INPUT, OUTPUT, FORWARD) внутри таблиц (filter, nat, mangle). Стандарт с 1998 года.
nftables — замена iptables, разработана с 2014. Единый утилита `nft` для IPv4, IPv6, ARP, bridge (раньше — 4 разные iptables/ip6tables/arptables/ebtables). Быстрее (единый rule engine + set-based lookup), проще синтаксис. С ядра 5.10 (2020) — рекомендуемая замена.
Обёртки: ufw (Uncomplicated Firewall, Ubuntu) — `ufw allow 22`. firewalld (RHEL/Fedora) — zone-based. shorewall — конфиг-based. Все под капотом трансформируют в iptables/nft.
Практика: 90 % задач — `ufw allow 22,80,443 && ufw enable`, готово. Сложные NAT/mark/policy-routing — руками nft. Для VPS у нас: firewall на уровне Hetzner Cloud (управляется через API/UI) + host-level nftables — двойная защита.