cmd-nft - замена iptables (старый интерфейс к
тем же подсистемам netfilter в ядре). На Ubuntu 22+ и Debian 12+
это дефолт. На многих корпоративных дистро всё ещё iptables -
синтаксис другой, идея та же.
В этом уроке - базовый каркас: создашь таблицу, цепочки
input/output, правила allow/drop по портам. Параллельно держи
открытым визуализатор packets, чтобы видеть, что блокируется
живьём.