# nftables 1.1.6 — el `nft` con el que se aplica el reglaset del cortafuegos. Es la pieza que el # grafo pedía como `wanted` desde antes de este frente, y la que destraba el §6.5 del SDD 26: el # «modo foco» de `atuq` lo sostiene el sistema (una regla de egress por cgroup) y no una extensión # que el propio navegador puede apagar. # # ⚠ LA VERSIÓN ES UNA DECISIÓN, NO UN DEFAULT. 1.1.7 ya está publicada (2026-09-01), pero el SDD del # cortafuegos de tawasuyu dice que sus expresiones —en particular `socket cgroupv2 level N`— están # «verificadas en metal contra nftables 1.1.6». Cambiar de versión cambia qué acepta `nft -c`, así # que se pinea la que la otra mitad ya midió; subirla es su propia unidad de trabajo, con la # revalidación incluida. # # `--without-cli`: el modo interactivo pide readline o editline, y acá nadie escribe reglas a mano # — las genera `cortafuegos-core` y se aplican con `nft -f`. `--disable-man-doc` porque el manual # sale de asciidoc/docbook, que no están en el corpus. # # Sin bison ni flex en `[deps]`: el tarball de release YA trae `src/parser_bison.c` y `src/scanner.c` # generados (comprobado en el tarball pineado). El árbol de git no, y ésa es otra de las razones por # las que esto entra por tarball. # # EL PARCHE ARREGLA DOS COSAS QUE VIENEN DE FÁBRICA, y las dos se midieron acá: # # 1. **un bashismo en `config.status`** — `configure.ac` emite `for ((i = 56; i >= 0; i-= 8))` para # escribir `nftversion.h`, y el `/bin/sh` del lab es busybox: el build murió con # `config.status: line 2041: syntax error: bad for loop variable`. Se reemplaza por un `for i in # 56 48 ... 0` POSIX, que produce la MISMA secuencia. Se podría haber pasado `CONFIG_SHELL=bash` # —el lab trae bash— pero eso mete una dependencia INVISIBLE: el lab no entra en `hash_inputs` # (ADR pendiente), así que el día que un lab sin bash construya esta receta, el fallo vuelve sin # que nada haya cambiado en el corpus. El parche sí entra en el hash. # # 2. **un sello de tiempo dentro del binario** — `MAKE_STAMP` es literalmente # `$(shell date +%s)`, y `nftversion.h` lo mete byte a byte en el ejecutable. Eso es la familia # exacta del `BuildID` de waterfox: dos builds de la misma fuente NO reproducen. nftables no mira # `SOURCE_DATE_EPOCH`. Se fija en `0`, que además es lo correcto acá: el sello sólo se usa # (`src/netlink.c:version_cmp`) para comparar qué `nft` creó una tabla, y en una distro # reproducible dos builds de la MISMA versión son el mismo `nft`. # # `link = "dynamic"` porque no hay alternativa honesta: nft necesita libgmp y `recipes/gmp.toml` # publica sólo `.so` (`--disable-static`). Un `link = "static"` acá sellaría un binario dinámico y # la receta estaría mintiendo — la familia de fallos del `link=static` por libtool. name = "nftables" version = "1.1.6" license = "GPL-2.0-only" [source] tarball = "https://www.netfilter.org/pub/nftables/nftables-1.1.6.tar.xz" sha256 = "372931bda8556b310636a2f9020adc710f9bab66f47efe0ce90bff800ac2530c" patches = ["nftables-sin-bashismo-ni-sello.patch"] [build] compiler = "zig-cc" target = "x86_64-linux-musl" link = "dynamic" flags = [] [build.phases] configure = './configure --build=$CBUILD --host=$CHOST --prefix=/usr --sbindir=/usr/sbin --disable-static --enable-shared --without-cli --disable-man-doc' compile = 'make -j"$(nproc)"' install = "make install DESTDIR=/out && find /out -name '*.la' -delete" [deps] build = ["binutils", "busybox", "make", "pkgconf", "libmnl", "libnftnl", "gmp"]