summaryrefslogtreecommitdiffstatshomepage
path: root/etc/nftables.conf
blob: fc2d1e7d0b5ba37b2692aeb575c15a6a2462d79f (plain) (blame)
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
#!/usr/bin/nft -f
# vim:set ts=2 sw=2 et:

# IPv4/IPv6 default-deny firewall ruleset.

destroy table inet filter
table inet filter {
  chain input {
    type filter hook input priority filter
    policy drop

    ct state invalid drop comment "early drop of invalid connections"
    ct state {established, related} accept comment "allow tracked connections"
    iif lo accept comment "allow from loopback"
    meta l4proto { icmp, icmpv6 } accept comment "allow icmp"
    meta pkttype multicast udp dport 5353 accept comment "allow mDNS discovery"

    pkttype host limit rate 5/second counter reject with icmpx type admin-prohibited
    counter
  }
  chain forward {
    type filter hook forward priority filter
    policy drop

  }
}