Adjusting setup files to the most up-to-date.
[lede.git] / sentinel_setup / config / firewall.bak
1
2 config defaults
3         option syn_flood '1'
4         option input 'ACCEPT'
5         option output 'ACCEPT'
6         option forward 'REJECT'
7
8 config zone
9         option name 'lan'
10         list network 'lan'
11         option input 'ACCEPT'
12         option output 'ACCEPT'
13         option forward 'ACCEPT'
14
15 config zone
16         option name 'wan'
17         list network 'wan'
18         list network 'wan6'
19         option input 'REJECT'
20         option output 'ACCEPT'
21         option forward 'REJECT'
22         option masq '1'
23         option mtu_fix '1'
24
25 config forwarding
26         option src 'lan'
27         option dest 'wan'
28
29 config rule
30         option name 'Allow-DHCP-Renew'
31         option src 'wan'
32         option proto 'udp'
33         option dest_port '68'
34         option target 'ACCEPT'
35         option family 'ipv4'
36
37 config rule
38         option name 'Allow-Ping'
39         option src 'wan'
40         option proto 'icmp'
41         option icmp_type 'echo-request'
42         option family 'ipv4'
43         option target 'ACCEPT'
44
45 config rule
46         option name 'Allow-IGMP'
47         option src 'wan'
48         option proto 'igmp'
49         option family 'ipv4'
50         option target 'ACCEPT'
51
52 config rule
53         option name 'Allow-DHCPv6'
54         option src 'wan'
55         option proto 'udp'
56         option src_ip 'fc00::/6'
57         option dest_ip 'fc00::/6'
58         option dest_port '546'
59         option family 'ipv6'
60         option target 'ACCEPT'
61
62 config rule
63         option name 'Allow-MLD'
64         option src 'wan'
65         option proto 'icmp'
66         option src_ip 'fe80::/10'
67         list icmp_type '130/0'
68         list icmp_type '131/0'
69         list icmp_type '132/0'
70         list icmp_type '143/0'
71         option family 'ipv6'
72         option target 'ACCEPT'
73
74 config rule
75         option name 'Allow-ICMPv6-Input'
76         option src 'wan'
77         option proto 'icmp'
78         list icmp_type 'echo-request'
79         list icmp_type 'echo-reply'
80         list icmp_type 'destination-unreachable'
81         list icmp_type 'packet-too-big'
82         list icmp_type 'time-exceeded'
83         list icmp_type 'bad-header'
84         list icmp_type 'unknown-header-type'
85         list icmp_type 'router-solicitation'
86         list icmp_type 'neighbour-solicitation'
87         list icmp_type 'router-advertisement'
88         list icmp_type 'neighbour-advertisement'
89         option limit '1000/sec'
90         option family 'ipv6'
91         option target 'ACCEPT'
92
93 config rule
94         option name 'Allow-ICMPv6-Forward'
95         option src 'wan'
96         option dest '*'
97         option proto 'icmp'
98         list icmp_type 'echo-request'
99         list icmp_type 'echo-reply'
100         list icmp_type 'destination-unreachable'
101         list icmp_type 'packet-too-big'
102         list icmp_type 'time-exceeded'
103         list icmp_type 'bad-header'
104         list icmp_type 'unknown-header-type'
105         option limit '1000/sec'
106         option family 'ipv6'
107         option target 'ACCEPT'
108
109 config rule
110         option name 'Allow-IPSec-ESP'
111         option src 'wan'
112         option dest 'lan'
113         option proto 'esp'
114         option target 'ACCEPT'
115
116 config rule
117         option name 'Allow-ISAKMP'
118         option src 'wan'
119         option dest 'lan'
120         option dest_port '500'
121         option proto 'udp'
122         option target 'ACCEPT'
123
124 config include
125         option path '/etc/firewall.user'
126
127 config include 'miniupnpd'
128         option type 'script'
129         option path '/usr/share/miniupnpd/firewall.include'
130         option family 'any'
131         option reload '1'
132
133 config include 'bcp38'
134         option type 'script'
135         option path '/usr/lib/bcp38/run.sh'
136         option family 'IPv4'
137         option reload '1'
138