eFeSpain/efeflow
GitHub: eFeSpain/efeflow
eFeFlow 是一款可视化设计 Linux nftables 防火墙规则的桌面工具,通过画布编排、自动分析和数据包模拟来降低规则编写与排错的复杂度。
Stars: 0 | Forks: 0
# eFeFlow
**可视化设计 Linux 防火墙规则。生成整洁的 `nft` 源码。**
[](https://github.com/eFeSpain/efeflow/actions/workflows/ci.yml)
[](https://github.com/eFeSpain/efeflow/releases)
[](LICENSE)
[](#-beta)
[English](README.md) · [Español](README.es.md)
每次规则集更改时,都会从中自动派生出检查结果,绝非人工编写。
| | |
|---|---|
| **遮蔽(Shadowed)** | 已经由先前的规则决定了的规则 |
| **冲突(Conflict)** | 具有不同目标的重叠 DNAT 规则 |
| **合并(Merge)** | 仅端口不同的规则,集合查找将替换它们 |
| **未使用(Unused)** | 加载到内核中但没有规则使用的集合 |
| **强化(Hardening)** | 信任 conntrack 但从不丢弃 `invalid` 的链 |
| **弹性(Resilience)** | 没有速率限制的日志规则 |
大多数问题都提供一键修复功能。所有操作均可撤销。
### 它会让您的数据包通过您的规则运行
描述一个数据包并观察它逐条规则地穿过链,走向一个判定——这正是您导出的规则集所产生的判定结果,因为模拟器评估的模型与生成代码的模型是相同的。
它正确地对 nftables 进行了建模。`accept` 会结束链,而不是数据包。关闭 conntrack 会将数据包标记为 `untracked`,因此 `ct state` 规则将不再匹配它。`tcp flags syn` 会匹配 `syn|ack`;而 `tcp flags & (syn|ack) == syn` 则不会。
### 它能导入您正在运行的配置,并加以证明
粘贴 `nft list ruleset` 的输出,或者直接从主机读取它。在导入任何内容之前,eFeFlow 会**从模型重新输出每条规则并逐行进行比较**。它报告的百分比是没有任何内容在转换中丢失的真实证据——如果某条规则无法复现,它会指出是哪一条。
### 其他方面
![]() Sets as real assets Back-references computed from your rules. Rename one and every rule that uses it follows. |
![]() Topology from the rules Interfaces and zones derived from what your rules actually name. Nothing declared. |
![]() Live source Edit a field and the nft re-emits. Click a line and it selects the rule. Four export formats. |
![]() The ruleset at a glance Packet path, health, worst-case evaluations per packet. |
标签:Docker 部署, Mutation, nftables, 可视化, 可视化界面, 暗色界面, 流量模拟, 网络运维, 自定义脚本, 防火墙



