Наконец можно будет не патчить ядро и iptables для пропуска нескольких правил!
В nftables-0.97 завезли конструкции вида
  table inet x {
        chain y {
             type filter hook input priority 0;
             tcp dport 22 jump {
                    ip saddr { 127.0.0.0/8, 172.23.0.0/16, 192.168.13.0/24 } accept
                    ip6 saddr ::1/128 accept;
             }
        }
  }
Теперь можно рассматривать nftables как конкурента iptables.
Правда не совсем понятно нужно ли для этого ядро >= 5.10-rc1


