(self)
| 681 | self.fw.append(["filter", "", "-P FORWARD DROP"]) |
| 682 | |
| 683 | def fw_router_routing(self): |
| 684 | if self.config.is_vpc() or not self.config.is_routed(): |
| 685 | return |
| 686 | |
| 687 | # Add default rules for INPUT chain |
| 688 | self.nft_ipv4_fw.append({'type': "", 'chain': 'INPUT', |
| 689 | 'rule': "iifname lo counter accept"}) |
| 690 | self.nft_ipv4_fw.append({'type': "", 'chain': 'INPUT', |
| 691 | 'rule': "iifname eth2 ct state related,established counter accept"}) |
| 692 | # Add default rules for FORWARD chain |
| 693 | self.nft_ipv4_fw.append({'type': "", 'chain': 'FORWARD', |
| 694 | 'rule': 'iifname "eth2" oifname "eth0" ct state related,established counter accept'}) |
| 695 | self.nft_ipv4_fw.append({'type': "", 'chain': 'FORWARD', |
| 696 | 'rule': 'iifname "eth0" oifname "eth0" ct state new counter accept'}) |
| 697 | self.nft_ipv4_fw.append({'type': "", 'chain': 'FORWARD', |
| 698 | 'rule': 'iifname "eth0" oifname "eth0" ct state related,established counter accept'}) |
| 699 | |
| 700 | if self.get_type() in ["guest"]: |
| 701 | guestNetworkCidr = self.address['network'] |
| 702 | self.nft_ipv4_fw.append({'type': "", 'chain': 'INPUT', |
| 703 | 'rule': "iifname %s ct state related,established counter accept" % self.dev}) |
| 704 | self.nft_ipv4_fw.append({'type': "", 'chain': 'INPUT', |
| 705 | 'rule': "iifname %s udp dport 67 counter accept" % self.dev}) |
| 706 | self.nft_ipv4_fw.append({'type': "", 'chain': 'INPUT', |
| 707 | 'rule': "iifname %s ip saddr %s tcp dport 53 counter accept" % (self.dev, guestNetworkCidr)}) |
| 708 | self.nft_ipv4_fw.append({'type': "", 'chain': 'INPUT', |
| 709 | 'rule': "iifname %s ip saddr %s udp dport 53 counter accept" % (self.dev, guestNetworkCidr)}) |
| 710 | self.nft_ipv4_fw.append({'type': "", 'chain': 'INPUT', |
| 711 | 'rule': "iifname %s ip saddr %s tcp dport 80 ct state new counter accept" % (self.dev, guestNetworkCidr)}) |
| 712 | self.nft_ipv4_fw.append({'type': "", 'chain': 'INPUT', |
| 713 | 'rule': "iifname %s ip saddr %s tcp dport 443 ct state new counter accept" % (self.dev, guestNetworkCidr)}) |
| 714 | self.nft_ipv4_fw.append({'type': "", 'chain': 'INPUT', |
| 715 | 'rule': "iifname %s ip saddr %s tcp dport 8080 ct state new counter accept" % (self.dev, guestNetworkCidr)}) |
| 716 | |
| 717 | def fw_vpcrouter_routing(self): |
| 718 | if not self.config.is_vpc() or not self.config.is_routed(): |
no test coverage detected