(self)
| 715 | 'rule': "iifname %s ip saddr %s tcp dport 8080 ct state new counter accept" % (self.dev, guestNetworkCidr)}) |
| 716 | |
| 717 | def fw_vpcrouter_routing(self): |
| 718 | if not self.config.is_vpc() or not self.config.is_routed(): |
| 719 | return |
| 720 | |
| 721 | # Add default rules for INPUT chain for VPC |
| 722 | self.nft_ipv4_acl.append({'type': "", 'chain': 'INPUT', |
| 723 | 'rule': "iifname lo counter accept"}) |
| 724 | self.nft_ipv4_acl.append({'type': "", 'chain': 'INPUT', |
| 725 | 'rule': "iifname eth1 ct state related,established counter accept"}) |
| 726 | |
| 727 | if self.get_type() in ["guest"]: |
| 728 | guestNetworkCidr = self.address['network'] |
| 729 | self.nft_ipv4_acl.append({'type': "", 'chain': 'INPUT', |
| 730 | 'rule': "iifname %s ct state related,established counter accept" % self.dev}) |
| 731 | self.nft_ipv4_acl.append({'type': "", 'chain': 'INPUT', |
| 732 | 'rule': "iifname %s udp dport 67 counter accept" % self.dev}) |
| 733 | self.nft_ipv4_acl.append({'type': "", 'chain': 'INPUT', |
| 734 | 'rule': "iifname %s ip saddr %s tcp dport 53 counter accept" % (self.dev, guestNetworkCidr)}) |
| 735 | self.nft_ipv4_acl.append({'type': "", 'chain': 'INPUT', |
| 736 | 'rule': "iifname %s ip saddr %s udp dport 53 counter accept" % (self.dev, guestNetworkCidr)}) |
| 737 | self.nft_ipv4_acl.append({'type': "", 'chain': 'INPUT', |
| 738 | 'rule': "iifname %s ip saddr %s tcp dport 80 ct state new counter accept" % (self.dev, guestNetworkCidr)}) |
| 739 | self.nft_ipv4_acl.append({'type': "", 'chain': 'INPUT', |
| 740 | 'rule': "iifname %s ip saddr %s tcp dport 443 ct state new counter accept" % (self.dev, guestNetworkCidr)}) |
| 741 | self.nft_ipv4_acl.append({'type': "", 'chain': 'INPUT', |
| 742 | 'rule': "iifname %s ip saddr %s tcp dport 8080 ct state new counter accept" % (self.dev, guestNetworkCidr)}) |
| 743 | |
| 744 | # Add default rules for FORWARD chain for VPC tiers |
| 745 | self.nft_ipv4_acl.append({'type': "", 'chain': 'FORWARD', |
| 746 | 'rule': "oifname %s ip daddr %s ct state related,established counter accept" % (self.dev, guestNetworkCidr)}) |
| 747 | self.nft_ipv4_acl.append({'type': "", 'chain': 'FORWARD', |
| 748 | 'rule': "iifname %s oifname %s ct state new counter accept" % (self.dev, self.dev)}) |
| 749 | self.nft_ipv4_acl.append({'type': "", 'chain': 'FORWARD', |
| 750 | 'rule': "iifname %s oifname %s ct state related,established counter accept" % (self.dev, self.dev)}) |
| 751 | |
| 752 | def fw_dhcpserver(self): |
| 753 | if not self.config.is_dhcp(): |
no test coverage detected