summaryrefslogtreecommitdiff
path: root/docs/_locale/es/LC_MESSAGES/quick-start.mo
blob: ddd34e9a584da4564436ffa2ca7f5394ded7d8b4 (plain)
ofshex dumpascii
0000 de 12 04 95 00 00 00 00 55 00 00 00 1c 00 00 00 c4 02 00 00 71 00 00 00 6c 05 00 00 00 00 00 00 ........U...........q...l.......
0020 30 07 00 00 6a 00 00 00 31 07 00 00 93 01 00 00 9c 07 00 00 46 00 00 00 30 09 00 00 34 00 00 00 0...j...1...........F...0...4...
0040 77 09 00 00 3d 00 00 00 ac 09 00 00 5f 00 00 00 ea 09 00 00 ff 00 00 00 4a 0a 00 00 56 00 00 00 w...=......._...........J...V...
0060 4a 0b 00 00 18 00 00 00 a1 0b 00 00 17 00 00 00 ba 0b 00 00 c1 00 00 00 d2 0b 00 00 84 00 00 00 J...............................
0080 94 0c 00 00 1c 00 00 00 19 0d 00 00 53 00 00 00 36 0d 00 00 16 00 00 00 8a 0d 00 00 d6 00 00 00 ............S...6...............
00a0 a1 0d 00 00 da 00 00 00 78 0e 00 00 0f 00 00 00 53 0f 00 00 44 00 00 00 63 0f 00 00 12 00 00 00 ........x.......S...D...c.......
00c0 a8 0f 00 00 19 00 00 00 bb 0f 00 00 23 00 00 00 d5 0f 00 00 a0 00 00 00 f9 0f 00 00 13 01 00 00 ............#...................
00e0 9a 10 00 00 12 01 00 00 ae 11 00 00 89 00 00 00 c1 12 00 00 8d 00 00 00 4b 13 00 00 31 00 00 00 ........................K...1...
0100 d9 13 00 00 14 00 00 00 0b 14 00 00 22 01 00 00 20 14 00 00 95 00 00 00 43 15 00 00 b7 00 00 00 ............"...........C.......
0120 d9 15 00 00 f3 00 00 00 91 16 00 00 7c 00 00 00 85 17 00 00 08 00 00 00 02 18 00 00 c8 00 00 00 ............|...................
0140 0b 18 00 00 09 00 00 00 d4 18 00 00 cd 00 00 00 de 18 00 00 99 00 00 00 ac 19 00 00 27 01 00 00 ............................'...
0160 46 1a 00 00 25 01 00 00 6e 1b 00 00 17 00 00 00 94 1c 00 00 3e 00 00 00 ac 1c 00 00 03 00 00 00 F...%...n...........>...........
0180 eb 1c 00 00 bc 00 00 00 ef 1c 00 00 66 00 00 00 ac 1d 00 00 42 00 00 00 13 1e 00 00 16 00 00 00 ............f.......B...........
01a0 56 1e 00 00 1f 00 00 00 6d 1e 00 00 1d 00 00 00 8d 1e 00 00 18 00 00 00 ab 1e 00 00 18 00 00 00 V.......m.......................
01c0 c4 1e 00 00 0b 00 00 00 dd 1e 00 00 29 00 00 00 e9 1e 00 00 27 00 00 00 13 1f 00 00 0e 00 00 00 ............).......'...........
01e0 3b 1f 00 00 2b 00 00 00 4a 1f 00 00 5b 00 00 00 76 1f 00 00 5d 00 00 00 d2 1f 00 00 47 00 00 00 ;...+...J...[...v...].......G...
0200 30 20 00 00 45 00 00 00 78 20 00 00 47 00 00 00 be 20 00 00 08 01 00 00 06 21 00 00 ac 00 00 00 0...E...x...G............!......
0220 0f 22 00 00 94 00 00 00 bc 22 00 00 89 00 00 00 51 23 00 00 6d 00 00 00 db 23 00 00 f6 00 00 00 ."......."......Q#..m....#......
0240 49 24 00 00 f2 00 00 00 40 25 00 00 87 00 00 00 33 26 00 00 17 01 00 00 bb 26 00 00 72 01 00 00 I$......@%......3&.......&..r...
0260 d3 27 00 00 72 01 00 00 46 29 00 00 91 00 00 00 b9 2a 00 00 43 01 00 00 4b 2b 00 00 9c 00 00 00 .'..r...F).......*..C...K+......
0280 8f 2c 00 00 02 01 00 00 2c 2d 00 00 9b 00 00 00 2f 2e 00 00 99 00 00 00 cb 2e 00 00 61 00 00 00 .,......,-....../...........a...
02a0 65 2f 00 00 64 00 00 00 c7 2f 00 00 60 00 00 00 2c 30 00 00 5c 00 00 00 8d 30 00 00 5a 00 00 00 e/..d..../..`...,0..\....0..Z...
02c0 ea 30 00 00 da 00 00 00 45 31 00 00 6a 00 00 00 20 32 00 00 93 01 00 00 8b 32 00 00 46 00 00 00 .0......E1..j....2.......2..F...
02e0 1f 34 00 00 34 00 00 00 66 34 00 00 50 00 00 00 9b 34 00 00 62 00 00 00 ec 34 00 00 11 01 00 00 .4..4...f4..P....4..b....4......
0300 4f 35 00 00 5a 00 00 00 61 36 00 00 18 00 00 00 bc 36 00 00 17 00 00 00 d5 36 00 00 c1 00 00 00 O5..Z...a6.......6.......6......
0320 ed 36 00 00 84 00 00 00 af 37 00 00 26 00 00 00 34 38 00 00 5f 00 00 00 5b 38 00 00 16 00 00 00 .6.......7..&...48.._...[8......
0340 bb 38 00 00 0a 01 00 00 d2 38 00 00 da 00 00 00 dd 39 00 00 16 00 00 00 b8 3a 00 00 52 00 00 00 .8.......8.......9.......:..R...
0360 cf 3a 00 00 16 00 00 00 22 3b 00 00 19 00 00 00 39 3b 00 00 23 00 00 00 53 3b 00 00 a0 00 00 00 .:......";......9;..#...S;......
0380 77 3b 00 00 13 01 00 00 18 3c 00 00 12 01 00 00 2c 3d 00 00 97 00 00 00 3f 3e 00 00 8d 00 00 00 w;.......<......,=......?>......
03a0 d7 3e 00 00 47 00 00 00 65 3f 00 00 23 00 00 00 ad 3f 00 00 22 01 00 00 d1 3f 00 00 9b 00 00 00 .>..G...e?..#....?.."....?......
03c0 f4 40 00 00 b7 00 00 00 90 41 00 00 1d 01 00 00 48 42 00 00 7c 00 00 00 66 43 00 00 0b 00 00 00 .@.......A......HB..|...fC......
03e0 e3 43 00 00 c8 00 00 00 ef 43 00 00 0e 00 00 00 b8 44 00 00 cd 00 00 00 c7 44 00 00 9d 00 00 00 .C.......C.......D.......D......
0400 95 45 00 00 27 01 00 00 33 46 00 00 25 01 00 00 5b 47 00 00 1d 00 00 00 81 48 00 00 3e 00 00 00 .E..'...3F..%...[G.......H..>...
0420 9f 48 00 00 03 00 00 00 de 48 00 00 bc 00 00 00 e2 48 00 00 75 00 00 00 9f 49 00 00 40 00 00 00 .H.......H.......H..u....I..@...
0440 15 4a 00 00 16 00 00 00 56 4a 00 00 1f 00 00 00 6d 4a 00 00 1d 00 00 00 8d 4a 00 00 18 00 00 00 .J......VJ......mJ.......J......
0460 ab 4a 00 00 18 00 00 00 c4 4a 00 00 0e 00 00 00 dd 4a 00 00 29 00 00 00 ec 4a 00 00 37 00 00 00 .J.......J.......J..)....J..7...
0480 16 4b 00 00 0c 00 00 00 4e 4b 00 00 2f 00 00 00 5b 4b 00 00 64 00 00 00 8b 4b 00 00 5d 00 00 00 .K......NK../...[K..d....K..]...
04a0 f0 4b 00 00 47 00 00 00 4e 4c 00 00 5b 00 00 00 96 4c 00 00 47 00 00 00 f2 4c 00 00 08 01 00 00 .K..G...NL..[....L..G....L......
04c0 3a 4d 00 00 d2 00 00 00 43 4e 00 00 9d 00 00 00 16 4f 00 00 89 00 00 00 b4 4f 00 00 79 00 00 00 :M......CN.......O.......O..y...
04e0 3e 50 00 00 f6 00 00 00 b8 50 00 00 07 01 00 00 af 51 00 00 8a 00 00 00 b7 52 00 00 17 01 00 00 >P.......P.......Q.......R......
0500 42 53 00 00 72 01 00 00 5a 54 00 00 72 01 00 00 cd 55 00 00 ae 00 00 00 40 57 00 00 43 01 00 00 BS..r...ZT..r....U......@W..C...
0520 ef 57 00 00 9c 00 00 00 33 59 00 00 02 01 00 00 d0 59 00 00 9b 00 00 00 d3 5a 00 00 99 00 00 00 .W......3Y.......Y.......Z......
0540 6f 5b 00 00 65 00 00 00 09 5c 00 00 64 00 00 00 6f 5c 00 00 61 00 00 00 d4 5c 00 00 5c 00 00 00 o[..e....\..d...o\..a....\..\...
0560 36 5d 00 00 5d 00 00 00 93 5d 00 00 01 00 00 00 00 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 6]..]....]..............@.......
0580 05 00 00 00 00 00 00 00 00 00 00 00 03 00 00 00 00 00 00 00 08 00 00 00 43 00 00 00 07 00 00 00 ........................C.......
05a0 45 00 00 00 25 00 00 00 53 00 00 00 00 00 00 00 15 00 00 00 35 00 00 00 1e 00 00 00 3a 00 00 00 E...%...S...........5.......:...
05c0 00 00 00 00 54 00 00 00 39 00 00 00 20 00 00 00 3e 00 00 00 41 00 00 00 0b 00 00 00 4c 00 00 00 ....T...9.......>...A.......L...
05e0 00 00 00 00 36 00 00 00 49 00 00 00 42 00 00 00 00 00 00 00 00 00 00 00 44 00 00 00 3d 00 00 00 ....6...I...B...........D...=...
0600 4d 00 00 00 02 00 00 00 37 00 00 00 18 00 00 00 52 00 00 00 00 00 00 00 4a 00 00 00 29 00 00 00 M.......7.......R.......J...)...
0620 00 00 00 00 00 00 00 00 1f 00 00 00 34 00 00 00 2f 00 00 00 46 00 00 00 33 00 00 00 0f 00 00 00 ............4.../...F...3.......
0640 00 00 00 00 3b 00 00 00 32 00 00 00 23 00 00 00 13 00 00 00 28 00 00 00 17 00 00 00 4f 00 00 00 ....;...2...#.......(.......O...
0660 4b 00 00 00 00 00 00 00 24 00 00 00 0d 00 00 00 0c 00 00 00 48 00 00 00 00 00 00 00 00 00 00 00 K.......$...........H...........
0680 51 00 00 00 2a 00 00 00 3f 00 00 00 4e 00 00 00 00 00 00 00 2b 00 00 00 30 00 00 00 00 00 00 00 Q...*...?...N.......+...0.......
06a0 10 00 00 00 1d 00 00 00 22 00 00 00 26 00 00 00 00 00 00 00 55 00 00 00 04 00 00 00 00 00 00 00 ........"...&.......U...........
06c0 06 00 00 00 2d 00 00 00 21 00 00 00 00 00 00 00 1b 00 00 00 0e 00 00 00 14 00 00 00 38 00 00 00 ....-...!...................8...
06e0 12 00 00 00 00 00 00 00 09 00 00 00 00 00 00 00 00 00 00 00 3c 00 00 00 0a 00 00 00 31 00 00 00 ....................<.......1...
0700 16 00 00 00 19 00 00 00 2e 00 00 00 1c 00 00 00 47 00 00 00 00 00 00 00 27 00 00 00 1a 00 00 00 ................G.......'.......
0720 00 00 00 00 2c 00 00 00 50 00 00 00 11 00 00 00 00 41 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f ....,...P........A.default.actio
0740 6e 20 6f 66 20 60 60 72 65 74 75 72 6e 60 60 2c 20 77 68 69 63 68 20 72 65 74 75 72 6e 73 20 74 n.of.``return``,.which.returns.t
0760 68 65 20 70 61 63 6b 65 74 20 62 61 63 6b 20 74 6f 20 74 68 65 20 6f 72 69 67 69 6e 61 6c 20 63 he.packet.back.to.the.original.c
0780 68 61 69 6e 20 69 66 20 6e 6f 20 61 63 74 69 6f 6e 20 69 73 20 74 61 6b 65 6e 2e 00 41 20 6e 65 hain.if.no.action.is.taken..A.ne
07a0 77 20 66 69 72 65 77 61 6c 6c 20 73 74 72 75 63 74 75 72 65 e2 80 94 77 68 69 63 68 20 75 73 65 w.firewall.structure...which.use
07c0 73 20 74 68 65 20 60 60 6e 66 74 61 62 6c 65 73 60 60 20 62 61 63 6b 65 6e 64 2c 20 72 61 74 68 s.the.``nftables``.backend,.rath
07e0 65 72 20 74 68 61 6e 20 60 60 69 70 74 61 62 6c 65 73 60 60 e2 80 94 69 73 20 61 76 61 69 6c 61 er.than.``iptables``...is.availa
0800 62 6c 65 20 6f 6e 20 61 6c 6c 20 69 6e 73 74 61 6c 6c 61 74 69 6f 6e 73 20 73 74 61 72 74 69 6e ble.on.all.installations.startin
0820 67 20 66 72 6f 6d 20 56 79 4f 53 20 60 60 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 38 g.from.VyOS.``1.4-rolling-202308
0840 30 34 30 35 35 37 60 60 2e 20 54 68 65 20 66 69 72 65 77 61 6c 6c 20 73 75 70 70 6f 72 74 73 20 040557``..The.firewall.supports.
0860 63 72 65 61 74 69 6f 6e 20 6f 66 20 64 69 73 74 69 6e 63 74 2c 20 69 6e 74 65 72 6c 69 6e 6b 65 creation.of.distinct,.interlinke
0880 64 20 63 68 61 69 6e 73 20 66 6f 72 20 65 61 63 68 20 60 4e 65 74 66 69 6c 74 65 72 20 68 6f 6f d.chains.for.each.`Netfilter.hoo
08a0 6b 20 3c 68 74 74 70 73 3a 2f 2f 77 69 6b 69 2e 6e 66 74 61 62 6c 65 73 2e 6f 72 67 2f 77 69 6b k.<https://wiki.nftables.org/wik
08c0 69 2d 6e 66 74 61 62 6c 65 73 2f 69 6e 64 65 78 2e 70 68 70 2f 4e 65 74 66 69 6c 74 65 72 5f 68 i-nftables/index.php/Netfilter_h
08e0 6f 6f 6b 73 3e 60 5f 20 61 6e 64 20 61 6c 6c 6f 77 73 20 66 6f 72 20 6d 6f 72 65 20 67 72 61 6e ooks>`_.and.allows.for.more.gran
0900 75 6c 61 72 20 63 6f 6e 74 72 6f 6c 20 6f 76 65 72 20 74 68 65 20 70 61 63 6b 65 74 20 66 69 6c ular.control.over.the.packet.fil
0920 74 65 72 69 6e 67 20 70 72 6f 63 65 73 73 2e 00 41 20 72 75 6c 65 20 74 6f 20 60 60 61 63 63 65 tering.process..A.rule.to.``acce
0940 70 74 60 60 20 70 61 63 6b 65 74 73 20 66 72 6f 6d 20 65 73 74 61 62 6c 69 73 68 65 64 20 61 6e pt``.packets.from.established.an
0960 64 20 72 65 6c 61 74 65 64 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 2e 00 41 20 72 75 6c 65 20 74 6f d.related.connections..A.rule.to
0980 20 60 60 64 72 6f 70 60 60 20 70 61 63 6b 65 74 73 20 66 72 6f 6d 20 69 6e 76 61 6c 69 64 20 63 .``drop``.packets.from.invalid.c
09a0 6f 6e 6e 65 63 74 69 6f 6e 73 2e 00 41 64 64 20 61 20 73 65 74 20 6f 66 20 66 69 72 65 77 61 6c onnections..Add.a.set.of.firewal
09c0 6c 20 70 6f 6c 69 63 69 65 73 20 66 6f 72 20 6f 75 72 20 6f 75 74 73 69 64 65 2f 57 41 4e 20 69 l.policies.for.our.outside/WAN.i
09e0 6e 74 65 72 66 61 63 65 2e 00 41 66 74 65 72 20 65 76 65 72 79 20 63 6f 6e 66 69 67 75 72 61 74 nterface..After.every.configurat
0a00 69 6f 6e 20 63 68 61 6e 67 65 2c 20 79 6f 75 20 6e 65 65 64 20 74 6f 20 61 70 70 6c 79 20 74 68 ion.change,.you.need.to.apply.th
0a20 65 20 63 68 61 6e 67 65 73 20 62 79 20 75 73 69 6e 67 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 e.changes.by.using.the.following
0a40 20 63 6f 6d 6d 61 6e 64 3a 00 41 66 74 65 72 20 73 77 69 74 63 68 69 6e 67 20 74 6f 20 3a 72 65 .command:.After.switching.to.:re
0a60 66 3a 60 71 75 69 63 6b 2d 73 74 61 72 74 2d 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2d 6d 6f 64 f:`quick-start-configuration-mod
0a80 65 60 20 69 73 73 75 65 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 63 6f 6d 6d 61 6e 64 73 2c e`.issue.the.following.commands,
0aa0 20 61 6e 64 20 79 6f 75 72 20 73 79 73 74 65 6d 20 77 69 6c 6c 20 6c 69 73 74 65 6e 20 6f 6e 20 .and.your.system.will.listen.on.
0ac0 65 76 65 72 79 20 69 6e 74 65 72 66 61 63 65 20 66 6f 72 20 69 6e 63 6f 6d 69 6e 67 20 53 53 48 every.interface.for.incoming.SSH
0ae0 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 2e 20 59 6f 75 20 6d 69 67 68 74 20 77 61 6e 74 20 74 6f 20 .connections..You.might.want.to.
0b00 63 68 65 63 6b 20 74 68 65 20 3a 72 65 66 3a 60 73 73 68 60 20 63 68 61 70 74 65 72 20 6f 6e 20 check.the.:ref:`ssh`.chapter.on.
0b20 68 6f 77 20 74 6f 20 6c 69 73 74 65 6e 20 6f 6e 20 73 70 65 63 69 66 69 63 20 61 64 64 72 65 73 how.to.listen.on.specific.addres
0b40 73 65 73 20 6f 6e 6c 79 2e 00 41 66 74 65 72 20 73 77 69 74 63 68 69 6e 67 20 74 6f 20 3a 72 65 ses.only..After.switching.to.:re
0b60 66 3a 60 71 75 69 63 6b 2d 73 74 61 72 74 2d 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2d 6d 6f 64 f:`quick-start-configuration-mod
0b80 65 60 20 69 73 73 75 65 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 63 6f 6d 6d 61 6e 64 73 3a e`.issue.the.following.commands:
0ba0 00 41 6c 6c 6f 77 20 41 63 63 65 73 73 20 74 6f 20 53 65 72 76 69 63 65 73 00 41 6c 6c 6f 77 20 .Allow.Access.to.Services.Allow.
0bc0 4d 61 6e 61 67 65 6d 65 6e 74 20 41 63 63 65 73 73 00 41 6c 74 65 72 6e 61 74 69 76 65 6c 79 2c Management.Access.Alternatively,
0be0 20 69 6e 73 74 65 61 64 20 6f 66 20 63 6f 6e 66 69 67 75 72 69 6e 67 20 74 68 65 20 60 60 43 4f .instead.of.configuring.the.``CO
0c00 4e 4e 5f 46 49 4c 54 45 52 60 60 20 63 68 61 69 6e 20 64 65 73 63 72 69 62 65 64 20 61 62 6f 76 NN_FILTER``.chain.described.abov
0c20 65 2c 20 79 6f 75 20 63 61 6e 20 74 61 6b 65 20 74 68 65 20 6d 6f 72 65 20 74 72 61 64 69 74 69 e,.you.can.take.the.more.traditi
0c40 6f 6e 61 6c 20 73 74 61 74 65 66 75 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 69 6c 74 65 72 69 onal.stateful.connection.filteri
0c60 6e 67 20 61 70 70 72 6f 61 63 68 20 62 79 20 63 72 65 61 74 69 6e 67 20 72 75 6c 65 73 20 6f 6e ng.approach.by.creating.rules.on
0c80 20 65 61 63 68 20 68 6f 6f 6b 27 73 20 63 68 61 69 6e 3a 00 41 6c 74 65 72 6e 61 74 69 76 65 6c .each.hook's.chain:.Alternativel
0ca0 79 2c 20 79 6f 75 20 63 61 6e 20 74 61 6b 65 20 74 68 65 20 6d 6f 72 65 20 74 72 61 64 69 74 69 y,.you.can.take.the.more.traditi
0cc0 6f 6e 61 6c 20 73 74 61 74 65 66 75 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 69 6c 74 65 72 69 onal.stateful.connection.filteri
0ce0 6e 67 20 61 70 70 72 6f 61 63 68 20 62 79 20 63 72 65 61 74 69 6e 67 20 72 75 6c 65 73 20 6f 6e ng.approach.by.creating.rules.on
0d00 20 65 61 63 68 20 62 61 73 65 20 68 6f 6f 6b 27 73 20 63 68 61 69 6e 3a 00 41 70 70 6c 79 20 74 .each.base.hook's.chain:.Apply.t
0d20 68 65 20 66 69 72 65 77 61 6c 6c 20 70 6f 6c 69 63 69 65 73 3a 00 41 73 20 61 62 6f 76 65 2c 20 he.firewall.policies:.As.above,.
0d40 63 6f 6d 6d 69 74 20 79 6f 75 72 20 63 68 61 6e 67 65 73 2c 20 73 61 76 65 20 74 68 65 20 63 6f commit.your.changes,.save.the.co
0d60 6e 66 69 67 75 72 61 74 69 6f 6e 2c 20 61 6e 64 20 65 78 69 74 20 63 6f 6e 66 69 67 75 72 61 74 nfiguration,.and.exit.configurat
0d80 69 6f 6e 20 6d 6f 64 65 3a 00 42 6c 6f 63 6b 20 49 6e 63 6f 6d 69 6e 67 20 54 72 61 66 66 69 63 ion.mode:.Block.Incoming.Traffic
0da0 00 42 79 20 64 65 66 61 75 6c 74 2c 20 56 79 4f 53 20 69 73 20 69 6e 20 6f 70 65 72 61 74 69 6f .By.default,.VyOS.is.in.operatio
0dc0 6e 61 6c 20 6d 6f 64 65 2c 20 61 6e 64 20 74 68 65 20 63 6f 6d 6d 61 6e 64 20 70 72 6f 6d 70 74 nal.mode,.and.the.command.prompt
0de0 20 64 69 73 70 6c 61 79 73 20 61 20 60 24 60 2e 20 54 6f 20 63 6f 6e 66 69 67 75 72 65 20 56 79 .displays.a.`$`..To.configure.Vy
0e00 4f 53 2c 20 79 6f 75 20 77 69 6c 6c 20 6e 65 65 64 20 74 6f 20 65 6e 74 65 72 20 63 6f 6e 66 69 OS,.you.will.need.to.enter.confi
0e20 67 75 72 61 74 69 6f 6e 20 6d 6f 64 65 2c 20 72 65 73 75 6c 74 69 6e 67 20 69 6e 20 74 68 65 20 guration.mode,.resulting.in.the.
0e40 63 6f 6d 6d 61 6e 64 20 70 72 6f 6d 70 74 20 64 69 73 70 6c 61 79 69 6e 67 20 61 20 60 23 60 2c command.prompt.displaying.a.`#`,
0e60 20 61 73 20 64 65 6d 6f 6e 73 74 72 61 74 65 64 20 62 65 6c 6f 77 3a 00 42 79 20 64 65 66 61 75 .as.demonstrated.below:.By.defau
0e80 6c 74 2c 20 56 79 4f 53 20 69 73 20 69 6e 20 6f 70 65 72 61 74 69 6f 6e 61 6c 20 6d 6f 64 65 2c lt,.VyOS.is.in.operational.mode,
0ea0 20 61 6e 64 20 74 68 65 20 63 6f 6d 6d 61 6e 64 20 70 72 6f 6d 70 74 20 64 69 73 70 6c 61 79 73 .and.the.command.prompt.displays
0ec0 20 61 20 60 60 24 60 60 2e 20 54 6f 20 63 6f 6e 66 69 67 75 72 65 20 56 79 4f 53 2c 20 79 6f 75 .a.``$``..To.configure.VyOS,.you
0ee0 20 77 69 6c 6c 20 6e 65 65 64 20 74 6f 20 65 6e 74 65 72 20 63 6f 6e 66 69 67 75 72 61 74 69 6f .will.need.to.enter.configuratio
0f00 6e 20 6d 6f 64 65 2c 20 72 65 73 75 6c 74 69 6e 67 20 69 6e 20 74 68 65 20 63 6f 6d 6d 61 6e 64 n.mode,.resulting.in.the.command
0f20 20 70 72 6f 6d 70 74 20 64 69 73 70 6c 61 79 69 6e 67 20 61 20 60 60 23 60 60 2c 20 61 73 20 64 .prompt.displaying.a.``#``,.as.d
0f40 65 6d 6f 6e 73 74 72 61 74 65 64 20 62 65 6c 6f 77 3a 00 43 6f 6d 6d 69 74 20 61 6e 64 20 53 61 emonstrated.below:.Commit.and.Sa
0f60 76 65 00 43 6f 6d 6d 69 74 20 63 68 61 6e 67 65 73 2c 20 73 61 76 65 20 74 68 65 20 63 6f 6e 66 ve.Commit.changes,.save.the.conf
0f80 69 67 75 72 61 74 69 6f 6e 2c 20 61 6e 64 20 65 78 69 74 20 63 6f 6e 66 69 67 75 72 61 74 69 6f iguration,.and.exit.configuratio
0fa0 6e 20 6d 6f 64 65 3a 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 4d 6f 64 65 00 43 6f 6e 66 69 n.mode:.Configuration.Mode.Confi
0fc0 67 75 72 65 20 46 69 72 65 77 61 6c 6c 20 47 72 6f 75 70 73 00 43 6f 6e 66 69 67 75 72 65 20 53 gure.Firewall.Groups.Configure.S
0fe0 74 61 74 65 66 75 6c 20 50 61 63 6b 65 74 20 46 69 6c 74 65 72 69 6e 67 00 43 6f 6e 66 69 67 75 tateful.Packet.Filtering.Configu
1000 72 65 20 61 20 72 75 6c 65 20 6f 6e 20 74 68 65 20 60 60 69 6e 70 75 74 60 60 20 68 6f 6f 6b 20 re.a.rule.on.the.``input``.hook.
1020 66 69 6c 74 65 72 20 74 6f 20 6a 75 6d 70 20 74 6f 20 74 68 65 20 60 60 56 79 4f 53 5f 4d 41 4e filter.to.jump.to.the.``VyOS_MAN
1040 41 47 45 4d 45 4e 54 60 60 20 63 68 61 69 6e 20 77 68 65 6e 20 6e 65 77 20 63 6f 6e 6e 65 63 74 AGEMENT``.chain.when.new.connect
1060 69 6f 6e 73 20 61 72 65 20 61 64 64 72 65 73 73 65 64 20 74 6f 20 70 6f 72 74 20 32 32 20 28 53 ions.are.addressed.to.port.22.(S
1080 53 48 29 20 6f 6e 20 74 68 65 20 72 6f 75 74 65 72 20 69 74 73 65 6c 66 3a 00 43 72 65 61 74 65 SH).on.the.router.itself:.Create
10a0 20 61 20 6e 65 77 20 63 68 61 69 6e 20 28 60 60 4f 55 54 53 49 44 45 2d 49 4e 60 60 29 20 77 68 .a.new.chain.(``OUTSIDE-IN``).wh
10c0 69 63 68 20 77 69 6c 6c 20 64 72 6f 70 20 61 6c 6c 20 74 72 61 66 66 69 63 20 74 68 61 74 20 69 ich.will.drop.all.traffic.that.i
10e0 73 20 6e 6f 74 20 65 78 70 6c 69 63 69 74 6c 79 20 61 6c 6c 6f 77 65 64 20 61 74 20 73 6f 6d 65 s.not.explicitly.allowed.at.some
1100 20 70 6f 69 6e 74 20 69 6e 20 74 68 65 20 63 68 61 69 6e 2e 20 54 68 65 6e 2c 20 77 65 20 63 61 .point.in.the.chain..Then,.we.ca
1120 6e 20 6a 75 6d 70 20 74 6f 20 74 68 61 74 20 63 68 61 69 6e 20 66 72 6f 6d 20 74 68 65 20 60 60 n.jump.to.that.chain.from.the.``
1140 66 6f 72 77 61 72 64 60 60 20 68 6f 6f 6b 20 77 68 65 6e 20 74 72 61 66 66 69 63 20 69 73 20 63 forward``.hook.when.traffic.is.c
1160 6f 6d 69 6e 67 20 66 72 6f 6d 20 74 68 65 20 60 60 57 41 4e 60 60 20 69 6e 74 65 72 66 61 63 65 oming.from.the.``WAN``.interface
1180 20 67 72 6f 75 70 20 61 6e 64 20 69 73 20 61 64 64 72 65 73 73 65 64 20 74 6f 20 6f 75 72 20 6c .group.and.is.addressed.to.our.l
11a0 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 2e 00 43 72 65 61 74 65 20 61 20 6e 65 77 20 63 68 61 69 6e ocal.network..Create.a.new.chain
11c0 20 28 60 60 4f 55 54 53 49 44 45 2d 49 4e 60 60 29 20 77 68 69 63 68 20 77 69 6c 6c 20 64 72 6f .(``OUTSIDE-IN``).which.will.dro
11e0 70 20 61 6c 6c 20 74 72 61 66 66 69 63 20 74 68 61 74 20 69 73 20 6e 6f 74 20 65 78 70 6c 69 63 p.all.traffic.that.is.not.explic
1200 69 74 79 20 61 6c 6c 6f 77 65 64 20 61 74 20 73 6f 6d 65 20 70 6f 69 6e 74 20 69 6e 20 74 68 65 ity.allowed.at.some.point.in.the
1220 20 63 68 61 69 6e 2e 20 54 68 65 6e 2c 20 77 65 20 63 61 6e 20 6a 75 6d 70 20 74 6f 20 74 68 61 .chain..Then,.we.can.jump.to.tha
1240 74 20 63 68 61 69 6e 20 66 72 6f 6d 20 74 68 65 20 60 60 66 6f 72 77 61 72 64 60 60 20 68 6f 6f t.chain.from.the.``forward``.hoo
1260 6b 20 77 68 65 6e 20 74 72 61 66 66 69 63 20 69 73 20 63 6f 6d 69 6e 67 20 66 72 6f 6d 20 74 68 k.when.traffic.is.coming.from.th
1280 65 20 60 60 57 41 4e 60 60 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 20 61 6e 64 20 69 73 e.``WAN``.interface.group.and.is
12a0 20 61 64 64 72 65 73 73 65 64 20 74 6f 20 6f 75 72 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 2e .addressed.to.our.local.network.
12c0 00 44 48 43 50 20 63 6c 69 65 6e 74 73 20 77 69 6c 6c 20 62 65 20 61 73 73 69 67 6e 65 64 20 49 .DHCP.clients.will.be.assigned.I
12e0 50 20 61 64 64 72 65 73 73 65 73 20 77 69 74 68 69 6e 20 74 68 65 20 72 61 6e 67 65 20 6f 66 20 P.addresses.within.the.range.of.
1300 60 31 39 32 2e 31 36 38 2e 30 2e 39 20 2d 20 31 39 32 2e 31 36 38 2e 30 2e 32 35 34 60 20 61 6e `192.168.0.9.-.192.168.0.254`.an
1320 64 20 68 61 76 65 20 61 20 64 6f 6d 61 69 6e 20 6e 61 6d 65 20 6f 66 20 60 69 6e 74 65 72 6e 61 d.have.a.domain.name.of.`interna
1340 6c 2d 6e 65 74 77 6f 72 6b 60 00 44 48 43 50 20 63 6c 69 65 6e 74 73 20 77 69 6c 6c 20 62 65 20 l-network`.DHCP.clients.will.be.
1360 61 73 73 69 67 6e 65 64 20 49 50 20 61 64 64 72 65 73 73 65 73 20 77 69 74 68 69 6e 20 74 68 65 assigned.IP.addresses.within.the
1380 20 72 61 6e 67 65 20 6f 66 20 60 60 31 39 32 2e 31 36 38 2e 30 2e 39 20 2d 20 31 39 32 2e 31 36 .range.of.``192.168.0.9.-.192.16
13a0 38 2e 30 2e 32 35 34 60 60 20 61 6e 64 20 68 61 76 65 20 61 20 64 6f 6d 61 69 6e 20 6e 61 6d 65 8.0.254``.and.have.a.domain.name
13c0 20 6f 66 20 60 60 69 6e 74 65 72 6e 61 6c 2d 6e 65 74 77 6f 72 6b 60 60 00 44 48 43 50 20 6c 65 .of.``internal-network``.DHCP.le
13e0 61 73 65 73 20 77 69 6c 6c 20 68 6f 6c 64 20 66 6f 72 20 6f 6e 65 20 64 61 79 20 28 38 36 34 30 ases.will.hold.for.one.day.(8640
1400 30 20 73 65 63 6f 6e 64 73 29 00 44 48 43 50 2f 44 4e 53 20 71 75 69 63 6b 2d 73 74 61 72 74 00 0.seconds).DHCP/DNS.quick-start.
1420 44 6f 63 75 6d 65 6e 74 61 74 69 6f 6e 20 66 6f 72 20 6d 6f 73 74 20 6f 66 20 74 68 65 20 6e 65 Documentation.for.most.of.the.ne
1440 77 20 66 69 72 65 77 61 6c 6c 20 43 4c 49 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 w.firewall.CLI.can.be.found.in.t
1460 68 65 20 3a 72 65 66 3a 60 66 69 72 65 77 61 6c 6c 60 20 63 68 61 70 74 65 72 2e 54 68 65 20 6c he.:ref:`firewall`.chapter.The.l
1480 65 67 61 63 79 20 66 69 72 65 77 61 6c 6c 20 69 73 20 73 74 69 6c 6c 20 61 76 61 69 6c 61 62 6c egacy.firewall.is.still.availabl
14a0 65 20 66 6f 72 20 76 65 72 73 69 6f 6e 73 20 62 65 66 6f 72 65 20 60 60 31 2e 34 2d 72 6f 6c 6c e.for.versions.before.``1.4-roll
14c0 69 6e 67 2d 32 30 32 33 30 38 30 34 30 35 35 37 60 60 20 61 6e 64 20 63 61 6e 20 62 65 20 66 6f ing-202308040557``.and.can.be.fo
14e0 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 66 69 72 65 77 61 6c 6c 2d 6c 65 67 61 63 79 und.in.the.:ref:`firewall-legacy
1500 60 20 63 68 61 70 74 65 72 2e 20 54 68 65 20 65 78 61 6d 70 6c 65 73 20 69 6e 20 74 68 69 73 20 `.chapter..The.examples.in.this.
1520 73 65 63 74 69 6f 6e 20 75 73 65 20 74 68 65 20 6e 65 77 20 63 6f 6e 66 69 67 75 72 61 74 69 6f section.use.the.new.configuratio
1540 6e 2e 00 45 73 70 65 63 69 61 6c 6c 79 20 69 66 20 79 6f 75 20 61 72 65 20 61 6c 6c 6f 77 69 6e n..Especially.if.you.are.allowin
1560 67 20 53 53 48 20 72 65 6d 6f 74 65 20 61 63 63 65 73 73 20 66 72 6f 6d 20 74 68 65 20 6f 75 74 g.SSH.remote.access.from.the.out
1580 73 69 64 65 2f 57 41 4e 20 69 6e 74 65 72 66 61 63 65 2c 20 74 68 65 72 65 20 61 72 65 20 61 20 side/WAN.interface,.there.are.a.
15a0 66 65 77 20 61 64 64 69 74 69 6f 6e 61 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 73 74 65 few.additional.configuration.ste
15c0 70 73 20 74 68 61 74 20 73 68 6f 75 6c 64 20 62 65 20 74 61 6b 65 6e 2e 00 46 69 6e 61 6c 6c 79 ps.that.should.be.taken..Finally
15e0 2c 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 60 60 56 79 4f 53 5f 4d 41 4e 41 47 45 4d 45 4e ,.configure.the.``VyOS_MANAGEMEN
1600 54 60 60 20 63 68 61 69 6e 20 74 6f 20 61 63 63 65 70 74 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 T``.chain.to.accept.connection.f
1620 72 6f 6d 20 74 68 65 20 60 60 4c 41 4e 60 60 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 20 rom.the.``LAN``.interface.group.
1640 77 68 69 6c 65 20 6c 69 6d 69 74 69 6e 67 20 72 65 71 75 65 73 74 73 20 63 6f 6d 69 6e 67 20 66 while.limiting.requests.coming.f
1660 72 6f 6d 20 74 68 65 20 60 60 57 41 4e 60 60 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 20 rom.the.``WAN``.interface.group.
1680 74 6f 20 34 20 70 65 72 20 6d 69 6e 75 74 65 3a 00 46 69 6e 61 6c 6c 79 2c 20 74 72 79 20 61 6e to.4.per.minute:.Finally,.try.an
16a0 64 20 53 53 48 20 69 6e 74 6f 20 74 68 65 20 56 79 4f 53 20 69 6e 73 74 61 6c 6c 20 61 73 20 79 d.SSH.into.the.VyOS.install.as.y
16c0 6f 75 72 20 6e 65 77 20 75 73 65 72 2e 20 4f 6e 63 65 20 79 6f 75 20 68 61 76 65 20 63 6f 6e 66 our.new.user..Once.you.have.conf
16e0 69 72 6d 65 64 20 74 68 61 74 20 79 6f 75 72 20 6e 65 77 20 75 73 65 72 20 63 61 6e 20 61 63 63 irmed.that.your.new.user.can.acc
1700 65 73 73 20 79 6f 75 72 20 72 6f 75 74 65 72 20 77 69 74 68 6f 75 74 20 61 20 70 61 73 73 77 6f ess.your.router.without.a.passwo
1720 72 64 2c 20 64 65 6c 65 74 65 20 74 68 65 20 6f 72 69 67 69 6e 61 6c 20 60 60 76 79 6f 73 60 60 rd,.delete.the.original.``vyos``
1740 20 75 73 65 72 20 61 6e 64 20 63 6f 6d 70 6c 65 74 65 6c 79 20 64 69 73 61 62 6c 65 20 70 61 73 .user.and.completely.disable.pas
1760 73 77 6f 72 64 20 61 75 74 68 65 6e 74 69 63 61 74 69 6f 6e 20 66 6f 72 20 3a 72 65 66 3a 60 73 sword.authentication.for.:ref:`s
1780 73 68 60 3a 00 46 69 6e 61 6c 6c 79 2c 20 77 65 20 63 61 6e 20 6e 6f 77 20 63 6f 6e 66 69 67 75 sh`:.Finally,.we.can.now.configu
17a0 72 65 20 61 63 63 65 73 73 20 74 6f 20 74 68 65 20 73 65 72 76 69 63 65 73 20 72 75 6e 6e 69 6e re.access.to.the.services.runnin
17c0 67 20 6f 6e 20 74 68 69 73 20 72 6f 75 74 65 72 2c 20 61 6c 6c 6f 77 69 6e 67 20 61 6c 6c 20 63 g.on.this.router,.allowing.all.c
17e0 6f 6e 6e 65 63 74 69 6f 6e 73 20 63 6f 6d 69 6e 67 20 66 72 6f 6d 20 6c 6f 63 61 6c 68 6f 73 74 onnections.coming.from.localhost
1800 3a 00 46 69 72 65 77 61 6c 6c 00 46 69 72 73 74 2c 20 63 72 65 61 74 65 20 61 20 6e 65 77 20 64 :.Firewall.First,.create.a.new.d
1820 65 64 69 63 61 74 65 64 20 63 68 61 69 6e 20 28 60 60 56 79 4f 53 5f 4d 41 4e 41 47 45 4d 45 4e edicated.chain.(``VyOS_MANAGEMEN
1840 54 60 60 29 20 66 6f 72 20 6d 61 6e 61 67 65 6d 65 6e 74 20 61 63 63 65 73 73 2c 20 77 68 69 63 T``).for.management.access,.whic
1860 68 20 72 65 74 75 72 6e 73 20 74 6f 20 74 68 65 20 70 61 72 65 6e 74 20 63 68 61 69 6e 20 69 66 h.returns.to.the.parent.chain.if
1880 20 6e 6f 20 61 63 74 69 6f 6e 20 69 73 20 74 61 6b 65 6e 2e 20 41 64 64 20 61 20 72 75 6c 65 20 .no.action.is.taken..Add.a.rule.
18a0 74 6f 20 61 63 63 65 70 74 20 74 72 61 66 66 69 63 20 66 72 6f 6d 20 74 68 65 20 60 60 4c 41 4e to.accept.traffic.from.the.``LAN
18c0 60 60 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 3a 00 48 61 72 64 65 6e 69 6e 67 00 48 65 ``.interface.group:.Hardening.He
18e0 72 65 20 77 65 27 72 65 20 61 6c 6c 6f 77 69 6e 67 20 74 68 65 20 72 6f 75 74 65 72 20 74 6f 20 re.we're.allowing.the.router.to.
1900 72 65 73 70 6f 6e 64 20 74 6f 20 70 69 6e 67 73 2e 20 54 68 65 6e 2c 20 77 65 20 63 61 6e 20 61 respond.to.pings..Then,.we.can.a
1920 6c 6c 6f 77 20 61 63 63 65 73 73 20 74 6f 20 74 68 65 20 44 4e 53 20 72 65 63 75 72 73 6f 72 20 llow.access.to.the.DNS.recursor.
1940 77 65 20 63 6f 6e 66 69 67 75 72 65 64 20 65 61 72 6c 69 65 72 2c 20 61 63 63 65 70 74 69 6e 67 we.configured.earlier,.accepting
1960 20 74 72 61 66 66 69 63 20 62 6f 75 6e 64 20 66 6f 72 20 70 6f 72 74 20 35 33 20 66 72 6f 6d 20 .traffic.bound.for.port.53.from.
1980 61 6c 6c 20 68 6f 73 74 73 20 6f 6e 20 74 68 65 20 60 60 4e 45 54 2d 49 4e 53 49 44 45 2d 76 34 all.hosts.on.the.``NET-INSIDE-v4
19a0 60 60 20 6e 65 74 77 6f 72 6b 3a 00 49 66 20 79 6f 75 20 77 61 6e 74 65 64 20 74 6f 20 65 6e 61 ``.network:.If.you.wanted.to.ena
19c0 62 6c 65 20 53 53 48 20 61 63 63 65 73 73 20 74 6f 20 79 6f 75 72 20 66 69 72 65 77 61 6c 6c 20 ble.SSH.access.to.your.firewall.
19e0 66 72 6f 6d 20 74 68 65 20 6f 75 74 73 69 64 65 2f 57 41 4e 20 69 6e 74 65 72 66 61 63 65 2c 20 from.the.outside/WAN.interface,.
1a00 79 6f 75 20 63 6f 75 6c 64 20 63 72 65 61 74 65 20 73 6f 6d 65 20 61 64 64 69 74 69 6f 6e 61 6c you.could.create.some.additional
1a20 20 72 75 6c 65 73 20 74 6f 20 61 6c 6c 6f 77 20 74 68 61 74 20 6b 69 6e 64 20 6f 66 20 74 72 61 .rules.to.allow.that.kind.of.tra
1a40 66 66 69 63 2e 00 49 6e 20 74 68 69 73 20 63 61 73 65 2c 20 77 65 20 77 69 6c 6c 20 63 72 65 61 ffic..In.this.case,.we.will.crea
1a60 74 65 20 74 77 6f 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 73 20 e2 80 94 20 61 20 60 60 te.two.interface.groups.....a.``
1a80 57 41 4e 60 60 20 67 72 6f 75 70 20 66 6f 72 20 6f 75 72 20 69 6e 74 65 72 66 61 63 65 73 20 63 WAN``.group.for.our.interfaces.c
1aa0 6f 6e 6e 65 63 74 65 64 20 74 6f 20 74 68 65 20 70 75 62 6c 69 63 20 69 6e 74 65 72 6e 65 74 20 onnected.to.the.public.internet.
1ac0 61 6e 64 20 61 20 60 60 4c 41 4e 60 60 20 67 72 6f 75 70 20 66 6f 72 20 74 68 65 20 69 6e 74 65 and.a.``LAN``.group.for.the.inte
1ae0 72 66 61 63 65 73 20 63 6f 6e 6e 65 63 74 65 64 20 74 6f 20 6f 75 72 20 69 6e 74 65 72 6e 61 6c rfaces.connected.to.our.internal
1b00 20 6e 65 74 77 6f 72 6b 2e 20 41 64 64 69 74 69 6f 6e 61 6c 6c 79 2c 20 77 65 20 77 69 6c 6c 20 .network..Additionally,.we.will.
1b20 63 72 65 61 74 65 20 61 20 6e 65 74 77 6f 72 6b 20 67 72 6f 75 70 2c 20 60 60 4e 45 54 2d 49 4e create.a.network.group,.``NET-IN
1b40 53 49 44 45 2d 76 34 60 60 2c 20 74 68 61 74 20 63 6f 6e 74 61 69 6e 73 20 6f 75 72 20 69 6e 74 SIDE-v4``,.that.contains.our.int
1b60 65 72 6e 61 6c 20 73 75 62 6e 65 74 2e 00 49 6e 20 74 68 69 73 20 63 61 73 65 2c 20 77 65 20 77 ernal.subnet..In.this.case,.we.w
1b80 69 6c 6c 20 63 72 65 61 74 65 20 74 77 6f 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 73 e2 ill.create.two.interface.groups.
1ba0 80 94 61 20 60 60 57 41 4e 60 60 20 67 72 6f 75 70 20 66 6f 72 20 6f 75 72 20 69 6e 74 65 72 66 ..a.``WAN``.group.for.our.interf
1bc0 61 63 65 73 20 63 6f 6e 6e 65 63 74 65 64 20 74 6f 20 74 68 65 20 70 75 62 6c 69 63 20 69 6e 74 aces.connected.to.the.public.int
1be0 65 72 6e 65 74 20 61 6e 64 20 61 20 60 60 4c 41 4e 60 60 20 67 72 6f 75 70 20 66 6f 72 20 74 68 ernet.and.a.``LAN``.group.for.th
1c00 65 20 69 6e 74 65 72 66 61 63 65 73 20 63 6f 6e 6e 65 63 74 65 64 20 74 6f 20 6f 75 72 20 69 6e e.interfaces.connected.to.our.in
1c20 74 65 72 6e 61 6c 20 6e 65 74 77 6f 72 6b 2e 20 41 64 64 69 74 69 6f 6e 61 6c 6c 79 2c 20 77 65 ternal.network..Additionally,.we
1c40 20 77 69 6c 6c 20 63 72 65 61 74 65 20 61 20 6e 65 74 77 6f 72 6b 20 67 72 6f 75 70 2c 20 60 60 .will.create.a.network.group,.``
1c60 4e 45 54 2d 49 4e 53 49 44 45 2d 76 34 60 60 2c 20 74 68 61 74 20 63 6f 6e 74 61 69 6e 73 20 6f NET-INSIDE-v4``,.that.contains.o
1c80 75 72 20 69 6e 74 65 72 6e 61 6c 20 73 75 62 6e 65 74 2e 00 49 6e 74 65 72 66 61 63 65 20 43 6f ur.internal.subnet..Interface.Co
1ca0 6e 66 69 67 75 72 61 74 69 6f 6e 00 4d 6f 73 74 20 69 6e 73 74 61 6c 6c 61 74 69 6f 6e 73 20 77 nfiguration.Most.installations.w
1cc0 6f 75 6c 64 20 63 68 6f 6f 73 65 20 74 68 69 73 20 6f 70 74 69 6f 6e 2c 20 61 6e 64 20 77 69 6c ould.choose.this.option,.and.wil
1ce0 6c 20 63 6f 6e 74 61 69 6e 3a 00 4e 41 54 00 4e 6f 77 20 74 68 61 74 20 77 65 20 68 61 76 65 20 l.contain:.NAT.Now.that.we.have.
1d00 63 6f 6e 66 69 67 75 72 65 64 20 73 74 61 74 65 66 75 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 configured.stateful.connection.f
1d20 69 6c 74 65 72 69 6e 67 20 74 6f 20 61 6c 6c 6f 77 20 74 72 61 66 66 69 63 20 66 72 6f 6d 20 65 iltering.to.allow.traffic.from.e
1d40 73 74 61 62 6c 69 73 68 65 64 20 61 6e 64 20 72 65 6c 61 74 65 64 20 63 6f 6e 6e 65 63 74 69 6f stablished.and.related.connectio
1d60 6e 73 2c 20 77 65 20 63 61 6e 20 62 6c 6f 63 6b 20 61 6c 6c 20 6f 74 68 65 72 20 69 6e 63 6f 6d ns,.we.can.block.all.other.incom
1d80 69 6e 67 20 74 72 61 66 66 69 63 20 61 64 64 72 65 73 73 65 64 20 74 6f 20 6f 75 72 20 6c 6f 63 ing.traffic.addressed.to.our.loc
1da0 61 6c 20 6e 65 74 77 6f 72 6b 2e 00 4f 6e 63 65 20 79 6f 75 72 20 63 6f 6e 66 69 67 75 72 61 74 al.network..Once.your.configurat
1dc0 69 6f 6e 20 77 6f 72 6b 73 20 61 73 20 65 78 70 65 63 74 65 64 2c 20 79 6f 75 20 63 61 6e 20 73 ion.works.as.expected,.you.can.s
1de0 61 76 65 20 69 74 20 70 65 72 6d 61 6e 65 6e 74 6c 79 20 62 79 20 75 73 69 6e 67 20 74 68 65 20 ave.it.permanently.by.using.the.
1e00 66 6f 6c 6c 6f 77 69 6e 67 20 63 6f 6d 6d 61 6e 64 3a 00 4f 6e 6c 79 20 68 6f 73 74 73 20 66 72 following.command:.Only.hosts.fr
1e20 6f 6d 20 79 6f 75 72 20 69 6e 74 65 72 6e 61 6c 2f 4c 41 4e 20 6e 65 74 77 6f 72 6b 20 63 61 6e om.your.internal/LAN.network.can
1e40 20 75 73 65 20 74 68 65 20 44 4e 53 20 72 65 63 75 72 73 6f 72 00 4f 70 74 69 6f 6e 20 31 3a 20 .use.the.DNS.recursor.Option.1:.
1e60 43 6f 6d 6d 6f 6e 20 43 68 61 69 6e 00 4f 70 74 69 6f 6e 20 31 3a 20 47 6c 6f 62 61 6c 20 53 74 Common.Chain.Option.1:.Global.St
1e80 61 74 65 20 50 6f 6c 69 63 69 65 73 00 4f 70 74 69 6f 6e 20 32 3a 20 43 6f 6d 6d 6f 6e 2f 43 75 ate.Policies.Option.2:.Common/Cu
1ea0 73 74 6f 6d 20 43 68 61 69 6e 00 4f 70 74 69 6f 6e 20 32 3a 20 50 65 72 2d 48 6f 6f 6b 20 43 68 stom.Chain.Option.2:.Per-Hook.Ch
1ec0 61 69 6e 00 4f 70 74 69 6f 6e 20 33 3a 20 50 65 72 2d 48 6f 6f 6b 20 43 68 61 69 6e 00 51 75 69 ain.Option.3:.Per-Hook.Chain.Qui
1ee0 63 6b 20 53 74 61 72 74 00 52 65 70 6c 61 63 65 20 74 68 65 20 64 65 66 61 75 6c 74 20 60 60 76 ck.Start.Replace.the.default.``v
1f00 79 6f 73 60 60 20 73 79 73 74 65 6d 20 75 73 65 72 3a 00 52 65 70 6c 61 63 65 20 74 68 65 20 64 yos``.system.user:.Replace.the.d
1f20 65 66 61 75 6c 74 20 60 76 79 6f 73 60 20 73 79 73 74 65 6d 20 75 73 65 72 3a 00 53 53 48 20 4d efault.`vyos`.system.user:.SSH.M
1f40 61 6e 61 67 65 6d 65 6e 74 00 53 65 74 20 75 70 20 3a 72 65 66 3a 60 73 73 68 5f 6b 65 79 5f 62 anagement.Set.up.:ref:`ssh_key_b
1f60 61 73 65 64 5f 61 75 74 68 65 6e 74 69 63 61 74 69 6f 6e 60 3a 00 54 68 65 20 61 64 64 72 65 73 ased_authentication`:.The.addres
1f80 73 20 72 61 6e 67 65 20 60 31 39 32 2e 31 36 38 2e 30 2e 32 2f 32 34 20 2d 20 31 39 32 2e 31 36 s.range.`192.168.0.2/24.-.192.16
1fa0 38 2e 30 2e 38 2f 32 34 60 20 77 69 6c 6c 20 62 65 20 72 65 73 65 72 76 65 64 20 66 6f 72 20 73 8.0.8/24`.will.be.reserved.for.s
1fc0 74 61 74 69 63 20 61 73 73 69 67 6e 6d 65 6e 74 73 00 54 68 65 20 61 64 64 72 65 73 73 20 72 61 tatic.assignments.The.address.ra
1fe0 6e 67 65 20 60 60 31 39 32 2e 31 36 38 2e 30 2e 32 2f 32 34 20 2d 20 31 39 32 2e 31 36 38 2e 30 nge.``192.168.0.2/24.-.192.168.0
2000 2e 38 2f 32 34 60 60 20 77 69 6c 6c 20 62 65 20 72 65 73 65 72 76 65 64 20 66 6f 72 20 73 74 61 .8/24``.will.be.reserved.for.sta
2020 74 69 63 20 61 73 73 69 67 6e 6d 65 6e 74 73 00 54 68 65 20 63 68 61 69 6e 20 77 65 20 77 69 6c tic.assignments.The.chain.we.wil
2040 6c 20 63 72 65 61 74 65 20 69 73 20 63 61 6c 6c 65 64 20 60 60 43 4f 4e 4e 5f 46 49 4c 54 45 52 l.create.is.called.``CONN_FILTER
2060 60 60 20 61 6e 64 20 68 61 73 20 74 68 72 65 65 20 72 75 6c 65 73 3a 00 54 68 65 20 64 65 66 61 ``.and.has.three.rules:.The.defa
2080 75 6c 74 20 67 61 74 65 77 61 79 20 61 6e 64 20 44 4e 53 20 72 65 63 75 72 73 6f 72 20 61 64 64 ult.gateway.and.DNS.recursor.add
20a0 72 65 73 73 20 77 69 6c 6c 20 62 65 20 60 31 39 32 2e 31 36 38 2e 30 2e 31 2f 32 34 60 00 54 68 ress.will.be.`192.168.0.1/24`.Th
20c0 65 20 64 65 66 61 75 6c 74 20 67 61 74 65 77 61 79 20 61 6e 64 20 44 4e 53 20 72 65 63 75 72 73 e.default.gateway.and.DNS.recurs
20e0 6f 72 20 61 64 64 72 65 73 73 20 77 69 6c 6c 20 62 65 20 60 60 31 39 32 2e 31 36 38 2e 30 2e 31 or.address.will.be.``192.168.0.1
2100 2f 32 34 60 60 00 54 68 65 20 66 69 72 65 77 61 6c 6c 20 62 65 67 69 6e 73 20 77 69 74 68 20 74 /24``.The.firewall.begins.with.t
2120 68 65 20 62 61 73 65 20 60 60 66 69 6c 74 65 72 60 60 20 74 61 62 6c 65 73 20 79 6f 75 20 64 65 he.base.``filter``.tables.you.de
2140 66 69 6e 65 20 66 6f 72 20 65 61 63 68 20 6f 66 20 74 68 65 20 60 60 66 6f 72 77 61 72 64 60 60 fine.for.each.of.the.``forward``
2160 2c 20 60 60 69 6e 70 75 74 60 60 2c 20 61 6e 64 20 60 60 6f 75 74 70 75 74 60 60 20 4e 65 74 66 ,.``input``,.and.``output``.Netf
2180 69 74 65 72 20 68 6f 6f 6b 73 2e 20 45 61 63 68 20 6f 66 20 74 68 65 73 65 20 74 61 62 6c 65 73 iter.hooks..Each.of.these.tables
21a0 20 69 73 20 70 6f 70 75 6c 61 74 65 64 20 77 69 74 68 20 72 75 6c 65 73 20 74 68 61 74 20 61 72 .is.populated.with.rules.that.ar
21c0 65 20 70 72 6f 63 65 73 73 65 64 20 69 6e 20 6f 72 64 65 72 20 61 6e 64 20 63 61 6e 20 6a 75 6d e.processed.in.order.and.can.jum
21e0 70 20 74 6f 20 6f 74 68 65 72 20 63 68 61 69 6e 73 20 66 6f 72 20 6d 6f 72 65 20 67 72 61 6e 75 p.to.other.chains.for.more.granu
2200 6c 61 72 20 66 69 6c 74 65 72 69 6e 67 2e 00 54 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 73 65 74 lar.filtering..The.following.set
2220 74 69 6e 67 73 20 77 69 6c 6c 20 63 6f 6e 66 69 67 75 72 65 20 3a 72 65 66 3a 60 73 6f 75 72 63 tings.will.configure.:ref:`sourc
2240 65 2d 6e 61 74 60 20 72 75 6c 65 73 20 66 6f 72 20 6f 75 72 20 69 6e 74 65 72 6e 61 6c 2f 4c 41 e-nat`.rules.for.our.internal/LA
2260 4e 20 6e 65 74 77 6f 72 6b 2c 20 61 6c 6c 6f 77 69 6e 67 20 68 6f 73 74 73 20 74 6f 20 63 6f 6d N.network,.allowing.hosts.to.com
2280 6d 75 6e 69 63 61 74 65 20 74 68 72 6f 75 67 68 20 74 68 65 20 6f 75 74 73 69 64 65 2f 57 41 4e municate.through.the.outside/WAN
22a0 20 6e 65 74 77 6f 72 6b 20 76 69 61 20 49 50 20 6d 61 73 71 75 65 72 61 64 65 2e 00 54 68 65 20 .network.via.IP.masquerade..The.
22c0 66 6f 6c 6c 6f 77 69 6e 67 20 73 65 74 74 69 6e 67 73 20 77 69 6c 6c 20 63 6f 6e 66 69 67 75 72 following.settings.will.configur
22e0 65 20 44 48 43 50 20 61 6e 64 20 44 4e 53 20 73 65 72 76 69 63 65 73 20 6f 6e 20 79 6f 75 72 20 e.DHCP.and.DNS.services.on.your.
2300 69 6e 74 65 72 6e 61 6c 2f 4c 41 4e 20 6e 65 74 77 6f 72 6b 2c 20 77 68 65 72 65 20 56 79 4f 53 internal/LAN.network,.where.VyOS
2320 20 77 69 6c 6c 20 61 63 74 20 61 73 20 74 68 65 20 64 65 66 61 75 6c 74 20 67 61 74 65 77 61 79 .will.act.as.the.default.gateway
2340 20 61 6e 64 20 44 4e 53 20 73 65 72 76 65 72 2e 00 54 68 65 6e 2c 20 77 65 20 63 61 6e 20 6a 75 .and.DNS.server..Then,.we.can.ju
2360 6d 70 20 74 6f 20 74 68 65 20 63 6f 6d 6d 6f 6e 20 63 68 61 69 6e 20 66 72 6f 6d 20 62 6f 74 68 mp.to.the.common.chain.from.both
2380 20 74 68 65 20 60 60 66 6f 72 77 61 72 64 60 60 20 61 6e 64 20 60 60 69 6e 70 75 74 60 60 20 68 .the.``forward``.and.``input``.h
23a0 6f 6f 6b 73 20 61 73 20 74 68 65 20 66 69 72 73 74 20 66 69 6c 74 65 72 69 6e 67 20 72 75 6c 65 ooks.as.the.first.filtering.rule
23c0 20 69 6e 20 74 68 65 20 72 65 73 70 65 63 74 69 76 65 20 63 68 61 69 6e 73 3a 00 54 68 65 73 65 .in.the.respective.chains:.These
23e0 20 72 75 6c 65 73 20 61 6c 6c 6f 77 20 53 53 48 20 74 72 61 66 66 69 63 20 61 6e 64 20 72 61 74 .rules.allow.SSH.traffic.and.rat
2400 65 20 6c 69 6d 69 74 20 69 74 20 74 6f 20 34 20 72 65 71 75 65 73 74 73 20 70 65 72 20 6d 69 6e e.limit.it.to.4.requests.per.min
2420 75 74 65 2e 20 54 68 69 73 20 62 6c 6f 63 6b 73 20 62 72 75 74 65 2d 66 6f 72 63 69 6e 67 20 61 ute..This.blocks.brute-forcing.a
2440 74 74 65 6d 70 74 73 3a 00 54 68 69 73 20 63 68 61 70 74 65 72 20 77 69 6c 6c 20 67 75 69 64 65 ttempts:.This.chapter.will.guide
2460 20 79 6f 75 20 6f 6e 20 68 6f 77 20 74 6f 20 67 65 74 20 75 70 20 74 6f 20 73 70 65 65 64 20 71 .you.on.how.to.get.up.to.speed.q
2480 75 69 63 6b 6c 79 20 75 73 69 6e 67 20 79 6f 75 72 20 6e 65 77 20 56 79 4f 53 20 73 79 73 74 65 uickly.using.your.new.VyOS.syste
24a0 6d 2e 20 49 74 20 77 69 6c 6c 20 73 68 6f 77 20 79 6f 75 20 61 20 76 65 72 79 20 62 61 73 69 63 m..It.will.show.you.a.very.basic
24c0 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 78 61 6d 70 6c 65 20 74 68 61 74 20 77 69 6c 6c .configuration.example.that.will
24e0 20 70 72 6f 76 69 64 65 20 61 20 3a 72 65 66 3a 60 6e 61 74 60 20 67 61 74 65 77 61 79 20 66 6f .provide.a.:ref:`nat`.gateway.fo
2500 72 20 61 20 64 65 76 69 63 65 20 77 69 74 68 20 74 77 6f 20 6e 65 74 77 6f 72 6b 20 69 6e 74 65 r.a.device.with.two.network.inte
2520 72 66 61 63 65 73 20 28 60 60 65 74 68 30 60 60 20 61 6e 64 20 60 60 65 74 68 31 60 60 29 2e 00 rfaces.(``eth0``.and.``eth1``)..
2540 54 68 69 73 20 63 68 61 70 74 65 72 20 77 69 6c 6c 20 67 75 69 64 65 20 79 6f 75 20 6f 6e 20 68 This.chapter.will.guide.you.on.h
2560 6f 77 20 74 6f 20 67 65 74 20 75 70 20 74 6f 20 73 70 65 65 64 20 71 75 69 63 6b 6c 79 20 75 73 ow.to.get.up.to.speed.quickly.us
2580 69 6e 67 20 79 6f 75 72 20 6e 65 77 20 56 79 4f 53 20 73 79 73 74 65 6d 2e 20 49 74 20 77 69 6c ing.your.new.VyOS.system..It.wil
25a0 6c 20 73 68 6f 77 20 79 6f 75 20 61 20 76 65 72 79 20 62 61 73 69 63 20 63 6f 6e 66 69 67 75 72 l.show.you.a.very.basic.configur
25c0 61 74 69 6f 6e 20 65 78 61 6d 70 6c 65 20 74 68 61 74 20 77 69 6c 6c 20 70 72 6f 76 69 64 65 20 ation.example.that.will.provide.
25e0 61 20 3a 72 65 66 3a 60 6e 61 74 60 20 67 61 74 65 77 61 79 20 66 6f 72 20 61 20 64 65 76 69 63 a.:ref:`nat`.gateway.for.a.devic
2600 65 20 77 69 74 68 20 74 77 6f 20 6e 65 74 77 6f 72 6b 20 69 6e 74 65 72 66 61 63 65 73 20 28 60 e.with.two.network.interfaces.(`
2620 65 74 68 30 60 20 61 6e 64 20 60 65 74 68 31 60 29 2e 00 54 68 69 73 20 63 6f 6e 66 69 67 75 72 eth0`.and.`eth1`)..This.configur
2640 61 74 69 6f 6e 20 63 72 65 61 74 65 73 20 61 20 70 72 6f 70 65 72 20 73 74 61 74 65 66 75 6c 20 ation.creates.a.proper.stateful.
2660 66 69 72 65 77 61 6c 6c 20 74 68 61 74 20 62 6c 6f 63 6b 73 20 61 6c 6c 20 74 72 61 66 66 69 63 firewall.that.blocks.all.traffic
2680 20 77 68 69 63 68 20 77 61 73 20 6e 6f 74 20 69 6e 69 74 69 61 74 65 64 20 66 72 6f 6d 20 74 68 .which.was.not.initiated.from.th
26a0 65 20 69 6e 74 65 72 6e 61 6c 2f 4c 41 4e 20 73 69 64 65 20 66 69 72 73 74 2e 00 54 6f 20 6d 61 e.internal/LAN.side.first..To.ma
26c0 6b 65 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 61 73 69 65 72 ke.firewall.configuration.easier
26e0 2c 20 77 65 20 63 61 6e 20 63 72 65 61 74 65 20 67 72 6f 75 70 73 20 6f 66 20 69 6e 74 65 72 66 ,.we.can.create.groups.of.interf
2700 61 63 65 73 2c 20 6e 65 74 77 6f 72 6b 73 2c 20 61 64 64 72 65 73 73 65 73 2c 20 70 6f 72 74 73 aces,.networks,.addresses,.ports
2720 2c 20 61 6e 64 20 64 6f 6d 61 69 6e 73 20 74 68 61 74 20 64 65 73 63 72 69 62 65 20 64 69 66 66 ,.and.domains.that.describe.diff
2740 65 72 65 6e 74 20 70 61 72 74 73 20 6f 66 20 6f 75 72 20 6e 65 74 77 6f 72 6b 2e 20 57 65 20 63 erent.parts.of.our.network..We.c
2760 61 6e 20 74 68 65 6e 20 75 73 65 20 74 68 65 6d 20 66 6f 72 20 66 69 6c 74 65 72 69 6e 67 20 77 an.then.use.them.for.filtering.w
2780 69 74 68 69 6e 20 6f 75 72 20 66 69 72 65 77 61 6c 6c 20 72 75 6c 65 73 65 74 73 2c 20 61 6c 6c ithin.our.firewall.rulesets,.all
27a0 6f 77 69 6e 67 20 66 6f 72 20 6d 6f 72 65 20 63 6f 6e 63 69 73 65 20 61 6e 64 20 72 65 61 64 61 owing.for.more.concise.and.reada
27c0 62 6c 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2e 00 55 73 69 6e 67 20 6f 70 74 69 6f 6e 73 ble.configuration..Using.options
27e0 20 64 65 66 69 6e 65 64 20 69 6e 20 60 60 73 65 74 20 66 69 72 65 77 61 6c 6c 20 67 6c 6f 62 61 .defined.in.``set.firewall.globa
2800 6c 2d 6f 70 74 69 6f 6e 73 20 73 74 61 74 65 2d 70 6f 6c 69 63 79 60 60 2c 20 73 74 61 74 65 20 l-options.state-policy``,.state.
2820 70 6f 6c 69 63 79 20 72 75 6c 65 73 20 74 68 61 74 20 61 70 70 6c 69 65 73 20 66 6f 72 20 62 6f policy.rules.that.applies.for.bo
2840 74 68 20 49 50 76 34 20 61 6e 64 20 49 50 76 36 20 61 72 65 20 63 72 65 61 74 65 64 2e 20 54 68 th.IPv4.and.IPv6.are.created..Th
2860 65 73 65 20 67 6c 6f 62 61 6c 20 73 74 61 74 65 20 70 6f 6c 69 63 69 65 73 20 61 6c 73 6f 20 61 ese.global.state.policies.also.a
2880 70 70 6c 69 65 73 20 66 6f 72 20 61 6c 6c 20 74 72 61 66 66 69 63 20 74 68 61 74 20 70 61 73 73 pplies.for.all.traffic.that.pass
28a0 65 73 20 74 68 72 6f 75 67 68 20 74 68 65 20 72 6f 75 74 65 72 20 28 74 72 61 6e 73 69 74 29 20 es.through.the.router.(transit).
28c0 61 6e 64 20 66 6f 72 20 74 72 61 66 66 69 63 20 6f 72 69 67 69 6e 61 74 65 64 2f 64 65 73 74 69 and.for.traffic.originated/desti
28e0 6e 61 74 65 64 20 74 6f 2f 66 72 6f 6d 20 74 68 65 20 72 6f 75 74 65 72 20 69 74 73 65 6c 66 2c nated.to/from.the.router.itself,
2900 20 61 6e 64 20 77 69 6c 6c 20 62 65 20 61 76 61 6c 75 61 74 65 64 20 62 65 66 6f 72 65 20 61 6e .and.will.be.avaluated.before.an
2920 79 20 6f 74 68 65 72 20 72 75 6c 65 20 64 65 66 69 6e 65 64 20 69 6e 20 74 68 65 20 66 69 72 65 y.other.rule.defined.in.the.fire
2940 77 61 6c 6c 2e 00 55 73 69 6e 67 20 6f 70 74 69 6f 6e 73 20 64 65 66 69 6e 65 64 20 69 6e 20 60 wall..Using.options.defined.in.`
2960 60 73 65 74 20 66 69 72 65 77 61 6c 6c 20 67 6c 6f 62 61 6c 2d 6f 70 74 69 6f 6e 73 20 73 74 61 `set.firewall.global-options.sta
2980 74 65 2d 70 6f 6c 69 63 79 60 60 2c 20 73 74 61 74 65 20 70 6f 6c 69 63 79 20 72 75 6c 65 73 20 te-policy``,.state.policy.rules.
29a0 74 68 61 74 20 61 70 70 6c 69 65 73 20 66 6f 72 20 62 6f 74 68 20 49 50 76 34 20 61 6e 64 20 49 that.applies.for.both.IPv4.and.I
29c0 50 76 36 20 61 72 65 20 63 72 65 61 74 65 64 2e 20 54 68 65 73 65 20 67 6c 6f 62 61 6c 20 73 74 Pv6.are.created..These.global.st
29e0 61 74 65 20 70 6f 6c 69 63 69 65 73 20 61 6c 73 6f 20 61 70 70 6c 69 65 73 20 66 6f 72 20 61 6c ate.policies.also.applies.for.al
2a00 6c 20 74 72 61 66 66 69 63 20 74 68 61 74 20 70 61 73 73 65 73 20 74 68 72 6f 75 67 68 20 74 68 l.traffic.that.passes.through.th
2a20 65 20 72 6f 75 74 65 72 20 28 74 72 61 6e 73 69 74 29 20 61 6e 64 20 66 6f 72 20 74 72 61 66 66 e.router.(transit).and.for.traff
2a40 69 63 20 6f 72 69 67 69 6e 61 74 65 64 2f 64 65 73 74 69 6e 61 74 65 64 20 74 6f 2f 66 72 6f 6d ic.originated/destinated.to/from
2a60 20 74 68 65 20 72 6f 75 74 65 72 20 69 74 73 65 6c 66 2c 20 61 6e 64 20 77 69 6c 6c 20 62 65 20 .the.router.itself,.and.will.be.
2a80 65 76 61 6c 75 61 74 65 64 20 62 65 66 6f 72 65 20 61 6e 79 20 6f 74 68 65 72 20 72 75 6c 65 20 evaluated.before.any.other.rule.
2aa0 64 65 66 69 6e 65 64 20 69 6e 20 74 68 65 20 66 69 72 65 77 61 6c 6c 2e 00 56 79 4f 53 20 77 69 defined.in.the.firewall..VyOS.wi
2ac0 6c 6c 20 73 65 72 76 65 20 61 73 20 61 20 66 75 6c 6c 20 44 4e 53 20 72 65 63 75 72 73 6f 72 2c ll.serve.as.a.full.DNS.recursor,
2ae0 20 72 65 70 6c 61 63 69 6e 67 20 74 68 65 20 6e 65 65 64 20 74 6f 20 75 74 69 6c 69 7a 65 20 47 .replacing.the.need.to.utilize.G
2b00 6f 6f 67 6c 65 2c 20 43 6c 6f 75 64 66 6c 61 72 65 2c 20 6f 72 20 6f 74 68 65 72 20 70 75 62 6c oogle,.Cloudflare,.or.other.publ
2b20 69 63 20 44 4e 53 20 73 65 72 76 65 72 73 20 28 77 68 69 63 68 20 69 73 20 67 6f 6f 64 20 66 6f ic.DNS.servers.(which.is.good.fo
2b40 72 20 70 72 69 76 61 63 79 29 00 57 65 20 63 61 6e 20 63 72 65 61 74 65 20 61 20 63 6f 6d 6d 6f r.privacy).We.can.create.a.commo
2b60 6e 20 63 68 61 69 6e 20 66 6f 72 20 73 74 61 74 65 66 75 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 n.chain.for.stateful.connection.
2b80 66 69 6c 74 65 72 69 6e 67 20 6f 66 20 6d 75 6c 74 69 70 6c 65 20 69 6e 74 65 72 66 61 63 65 73 filtering.of.multiple.interfaces
2ba0 20 28 6f 72 20 6d 75 6c 74 69 70 6c 65 20 6e 65 74 66 69 6c 74 65 72 20 68 6f 6f 6b 73 20 6f 6e .(or.multiple.netfilter.hooks.on
2bc0 20 6f 6e 65 20 69 6e 74 65 72 66 61 63 65 29 2e 20 54 68 6f 73 65 20 69 6e 64 69 76 69 64 75 61 .one.interface)..Those.individua
2be0 6c 20 63 68 61 69 6e 73 20 63 61 6e 20 74 68 65 6e 20 6a 75 6d 70 20 74 6f 20 74 68 65 20 63 6f l.chains.can.then.jump.to.the.co
2c00 6d 6d 6f 6e 20 63 68 61 69 6e 20 66 6f 72 20 73 74 61 74 65 66 75 6c 20 63 6f 6e 6e 65 63 74 69 mmon.chain.for.stateful.connecti
2c20 6f 6e 20 66 69 6c 74 65 72 69 6e 67 2c 20 72 65 74 75 72 6e 69 6e 67 20 74 6f 20 74 68 65 20 6f on.filtering,.returning.to.the.o
2c40 72 69 67 69 6e 61 6c 20 63 68 61 69 6e 20 66 6f 72 20 66 75 72 74 68 65 72 20 72 75 6c 65 20 70 riginal.chain.for.further.rule.p
2c60 72 6f 63 65 73 73 69 6e 67 20 69 66 20 6e 6f 20 61 63 74 69 6f 6e 20 69 73 20 74 61 6b 65 6e 20 rocessing.if.no.action.is.taken.
2c80 6f 6e 20 74 68 65 20 70 61 63 6b 65 74 2e 00 57 65 20 63 61 6e 20 6e 6f 77 20 63 6f 6e 66 69 67 on.the.packet..We.can.now.config
2ca0 75 72 65 20 61 63 63 65 73 73 20 74 6f 20 74 68 65 20 72 6f 75 74 65 72 20 69 74 73 65 6c 66 2c ure.access.to.the.router.itself,
2cc0 20 61 6c 6c 6f 77 69 6e 67 20 53 53 48 20 61 63 63 65 73 73 20 66 72 6f 6d 20 74 68 65 20 69 6e .allowing.SSH.access.from.the.in
2ce0 73 69 64 65 2f 4c 41 4e 20 6e 65 74 77 6f 72 6b 20 61 6e 64 20 72 61 74 65 20 6c 69 6d 69 74 69 side/LAN.network.and.rate.limiti
2d00 6e 67 20 53 53 48 20 61 63 63 65 73 73 20 66 72 6f 6d 20 74 68 65 20 6f 75 74 73 69 64 65 2f 57 ng.SSH.access.from.the.outside/W
2d20 41 4e 20 6e 65 74 77 6f 72 6b 2e 00 57 65 20 73 68 6f 75 6c 64 20 61 6c 73 6f 20 62 6c 6f 63 6b AN.network..We.should.also.block
2d40 20 61 6c 6c 20 74 72 61 66 66 69 63 20 64 65 73 74 69 6e 61 74 65 64 20 74 6f 20 74 68 65 20 72 .all.traffic.destinated.to.the.r
2d60 6f 75 74 65 72 20 69 74 73 65 6c 66 20 74 68 61 74 20 69 73 6e 27 74 20 65 78 70 6c 69 63 69 74 outer.itself.that.isn't.explicit
2d80 6c 79 20 61 6c 6c 6f 77 65 64 20 61 74 20 73 6f 6d 65 20 70 6f 69 6e 74 20 69 6e 20 74 68 65 20 ly.allowed.at.some.point.in.the.
2da0 63 68 61 69 6e 20 66 6f 72 20 74 68 65 20 60 60 69 6e 70 75 74 60 60 20 68 6f 6f 6b 2e 20 41 73 chain.for.the.``input``.hook..As
2dc0 20 77 65 27 76 65 20 61 6c 72 65 61 64 79 20 63 6f 6e 66 69 67 75 72 65 64 20 73 74 61 74 65 66 .we've.already.configured.statef
2de0 75 6c 20 70 61 63 6b 65 74 20 66 69 6c 74 65 72 69 6e 67 20 61 62 6f 76 65 2c 20 77 65 20 6f 6e ul.packet.filtering.above,.we.on
2e00 6c 79 20 6e 65 65 64 20 74 6f 20 73 65 74 20 74 68 65 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f ly.need.to.set.the.default.actio
2e20 6e 20 74 6f 20 60 60 64 72 6f 70 60 60 3a 00 57 69 74 68 20 74 68 65 20 6e 65 77 20 66 69 72 65 n.to.``drop``:.With.the.new.fire
2e40 77 61 6c 6c 20 73 74 72 75 63 74 75 72 65 2c 20 77 65 20 68 61 76 65 20 68 61 76 65 20 61 20 6c wall.structure,.we.have.have.a.l
2e60 6f 74 20 6f 66 20 66 6c 65 78 69 62 69 6c 69 74 79 20 69 6e 20 68 6f 77 20 77 65 20 67 72 6f 75 ot.of.flexibility.in.how.we.grou
2e80 70 20 61 6e 64 20 6f 72 64 65 72 20 6f 75 72 20 72 75 6c 65 73 2c 20 61 73 20 73 68 6f 77 6e 20 p.and.order.our.rules,.as.shown.
2ea0 62 79 20 74 68 65 20 74 68 72 65 65 20 61 6c 74 65 72 6e 61 74 69 76 65 20 61 70 70 72 6f 61 63 by.the.three.alternative.approac
2ec0 68 65 73 20 62 65 6c 6f 77 2e 00 57 69 74 68 20 74 68 65 20 6e 65 77 20 66 69 72 65 77 61 6c 6c hes.below..With.the.new.firewall
2ee0 20 73 74 72 75 63 74 75 72 65 2c 20 77 65 20 68 61 76 65 20 68 61 76 65 20 61 20 6c 6f 74 20 6f .structure,.we.have.have.a.lot.o
2f00 66 20 66 6c 65 78 69 62 69 6c 69 74 79 20 69 6e 20 68 6f 77 20 77 65 20 67 72 6f 75 70 20 61 6e f.flexibility.in.how.we.group.an
2f20 64 20 6f 72 64 65 72 20 6f 75 72 20 72 75 6c 65 73 2c 20 61 73 20 73 68 6f 77 6e 20 62 79 20 74 d.order.our.rules,.as.shown.by.t
2f40 68 65 20 74 77 6f 20 61 6c 74 65 72 6e 61 74 69 76 65 20 61 70 70 72 6f 61 63 68 65 73 20 62 65 he.two.alternative.approaches.be
2f60 6c 6f 77 2e 00 59 6f 75 20 6e 6f 77 20 73 68 6f 75 6c 64 20 68 61 76 65 20 61 20 73 69 6d 70 6c low..You.now.should.have.a.simpl
2f80 65 20 79 65 74 20 73 65 63 75 72 65 20 61 6e 64 20 66 75 6e 63 74 69 6f 6e 69 6e 67 20 72 6f 75 e.yet.secure.and.functioning.rou
2fa0 74 65 72 20 74 6f 20 65 78 70 65 72 69 6d 65 6e 74 20 77 69 74 68 20 66 75 72 74 68 65 72 2e 20 ter.to.experiment.with.further..
2fc0 45 6e 6a 6f 79 21 00 59 6f 75 72 20 69 6e 74 65 72 6e 61 6c 2f 4c 41 4e 20 69 6e 74 65 72 66 61 Enjoy!.Your.internal/LAN.interfa
2fe0 63 65 20 77 69 6c 6c 20 62 65 20 60 60 65 74 68 31 60 60 2e 20 49 74 20 77 69 6c 6c 20 75 73 65 ce.will.be.``eth1``..It.will.use
3000 20 61 20 73 74 61 74 69 63 20 49 50 20 61 64 64 72 65 73 73 20 6f 66 20 60 60 31 39 32 2e 31 36 .a.static.IP.address.of.``192.16
3020 38 2e 30 2e 31 2f 32 34 60 60 2e 00 59 6f 75 72 20 69 6e 74 65 72 6e 61 6c 2f 4c 41 4e 20 69 6e 8.0.1/24``..Your.internal/LAN.in
3040 74 65 72 66 61 63 65 20 77 69 6c 6c 20 62 65 20 60 65 74 68 31 60 2e 20 49 74 20 77 69 6c 6c 20 terface.will.be.`eth1`..It.will.
3060 75 73 65 20 61 20 73 74 61 74 69 63 20 49 50 20 61 64 64 72 65 73 73 20 6f 66 20 60 31 39 32 2e use.a.static.IP.address.of.`192.
3080 31 36 38 2e 30 2e 31 2f 32 34 60 2e 00 59 6f 75 72 20 6f 75 74 73 69 64 65 2f 57 41 4e 20 69 6e 168.0.1/24`..Your.outside/WAN.in
30a0 74 65 72 66 61 63 65 20 77 69 6c 6c 20 62 65 20 60 60 65 74 68 30 60 60 2e 20 49 74 20 77 69 6c terface.will.be.``eth0``..It.wil
30c0 6c 20 72 65 63 65 69 76 65 20 69 74 73 20 69 6e 74 65 72 66 61 63 65 20 61 64 64 72 65 73 73 20 l.receive.its.interface.address.
30e0 76 69 61 20 44 48 43 50 2e 00 59 6f 75 72 20 6f 75 74 73 69 64 65 2f 57 41 4e 20 69 6e 74 65 72 via.DHCP..Your.outside/WAN.inter
3100 66 61 63 65 20 77 69 6c 6c 20 62 65 20 60 65 74 68 30 60 2e 20 49 74 20 77 69 6c 6c 20 72 65 63 face.will.be.`eth0`..It.will.rec
3120 65 69 76 65 20 69 74 73 20 69 6e 74 65 72 66 61 63 65 20 61 64 64 72 65 73 73 20 76 69 61 20 44 eive.its.interface.address.via.D
3140 48 43 50 2e 00 4d 49 4d 45 2d 56 65 72 73 69 6f 6e 3a 20 31 2e 30 0a 43 6f 6e 74 65 6e 74 2d 54 HCP..MIME-Version:.1.0.Content-T
3160 79 70 65 3a 20 74 65 78 74 2f 70 6c 61 69 6e 3b 20 63 68 61 72 73 65 74 3d 55 54 46 2d 38 0a 43 ype:.text/plain;.charset=UTF-8.C
3180 6f 6e 74 65 6e 74 2d 54 72 61 6e 73 66 65 72 2d 45 6e 63 6f 64 69 6e 67 3a 20 38 62 69 74 0a 58 ontent-Transfer-Encoding:.8bit.X
31a0 2d 47 65 6e 65 72 61 74 6f 72 3a 20 4c 6f 63 61 6c 61 7a 79 20 28 68 74 74 70 73 3a 2f 2f 6c 6f -Generator:.Localazy.(https://lo
31c0 63 61 6c 61 7a 79 2e 63 6f 6d 29 0a 50 72 6f 6a 65 63 74 2d 49 64 2d 56 65 72 73 69 6f 6e 3a 20 calazy.com).Project-Id-Version:.
31e0 0a 4c 61 6e 67 75 61 67 65 3a 20 65 73 0a 50 6c 75 72 61 6c 2d 46 6f 72 6d 73 3a 20 6e 70 6c 75 .Language:.es.Plural-Forms:.nplu
3200 72 61 6c 73 3d 32 3b 20 70 6c 75 72 61 6c 3d 28 6e 3d 3d 31 29 20 3f 20 30 20 3a 20 31 3b 0a 00 rals=2;.plural=(n==1).?.0.:.1;..
3220 41 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 6f 66 20 60 60 72 65 74 75 72 6e 60 60 2c 20 A.default.action.of.``return``,.
3240 77 68 69 63 68 20 72 65 74 75 72 6e 73 20 74 68 65 20 70 61 63 6b 65 74 20 62 61 63 6b 20 74 6f which.returns.the.packet.back.to
3260 20 74 68 65 20 6f 72 69 67 69 6e 61 6c 20 63 68 61 69 6e 20 69 66 20 6e 6f 20 61 63 74 69 6f 6e .the.original.chain.if.no.action
3280 20 69 73 20 74 61 6b 65 6e 2e 00 41 20 6e 65 77 20 66 69 72 65 77 61 6c 6c 20 73 74 72 75 63 74 .is.taken..A.new.firewall.struct
32a0 75 72 65 e2 80 94 77 68 69 63 68 20 75 73 65 73 20 74 68 65 20 60 60 6e 66 74 61 62 6c 65 73 60 ure...which.uses.the.``nftables`
32c0 60 20 62 61 63 6b 65 6e 64 2c 20 72 61 74 68 65 72 20 74 68 61 6e 20 60 60 69 70 74 61 62 6c 65 `.backend,.rather.than.``iptable
32e0 73 60 60 e2 80 94 69 73 20 61 76 61 69 6c 61 62 6c 65 20 6f 6e 20 61 6c 6c 20 69 6e 73 74 61 6c s``...is.available.on.all.instal
3300 6c 61 74 69 6f 6e 73 20 73 74 61 72 74 69 6e 67 20 66 72 6f 6d 20 56 79 4f 53 20 60 60 31 2e 34 lations.starting.from.VyOS.``1.4
3320 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 38 30 34 30 35 35 37 60 60 2e 20 54 68 65 20 66 69 72 -rolling-202308040557``..The.fir
3340 65 77 61 6c 6c 20 73 75 70 70 6f 72 74 73 20 63 72 65 61 74 69 6f 6e 20 6f 66 20 64 69 73 74 69 ewall.supports.creation.of.disti
3360 6e 63 74 2c 20 69 6e 74 65 72 6c 69 6e 6b 65 64 20 63 68 61 69 6e 73 20 66 6f 72 20 65 61 63 68 nct,.interlinked.chains.for.each
3380 20 60 4e 65 74 66 69 6c 74 65 72 20 68 6f 6f 6b 20 3c 68 74 74 70 73 3a 2f 2f 77 69 6b 69 2e 6e .`Netfilter.hook.<https://wiki.n
33a0 66 74 61 62 6c 65 73 2e 6f 72 67 2f 77 69 6b 69 2d 6e 66 74 61 62 6c 65 73 2f 69 6e 64 65 78 2e ftables.org/wiki-nftables/index.
33c0 70 68 70 2f 4e 65 74 66 69 6c 74 65 72 5f 68 6f 6f 6b 73 3e 60 5f 20 61 6e 64 20 61 6c 6c 6f 77 php/Netfilter_hooks>`_.and.allow
33e0 73 20 66 6f 72 20 6d 6f 72 65 20 67 72 61 6e 75 6c 61 72 20 63 6f 6e 74 72 6f 6c 20 6f 76 65 72 s.for.more.granular.control.over
3400 20 74 68 65 20 70 61 63 6b 65 74 20 66 69 6c 74 65 72 69 6e 67 20 70 72 6f 63 65 73 73 2e 00 41 .the.packet.filtering.process..A
3420 20 72 75 6c 65 20 74 6f 20 60 60 61 63 63 65 70 74 60 60 20 70 61 63 6b 65 74 73 20 66 72 6f 6d .rule.to.``accept``.packets.from
3440 20 65 73 74 61 62 6c 69 73 68 65 64 20 61 6e 64 20 72 65 6c 61 74 65 64 20 63 6f 6e 6e 65 63 74 .established.and.related.connect
3460 69 6f 6e 73 2e 00 41 20 72 75 6c 65 20 74 6f 20 60 60 64 72 6f 70 60 60 20 70 61 63 6b 65 74 73 ions..A.rule.to.``drop``.packets
3480 20 66 72 6f 6d 20 69 6e 76 61 6c 69 64 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 2e 00 41 67 72 65 67 .from.invalid.connections..Agreg
34a0 75 65 20 75 6e 20 63 6f 6e 6a 75 6e 74 6f 20 64 65 20 70 6f 6c c3 ad 74 69 63 61 73 20 64 65 20 ue.un.conjunto.de.pol..ticas.de.
34c0 66 69 72 65 77 61 6c 6c 20 70 61 72 61 20 6e 75 65 73 74 72 61 20 69 6e 74 65 72 66 61 7a 20 65 firewall.para.nuestra.interfaz.e
34e0 78 74 65 72 6e 61 2f 57 41 4e 2e 00 44 65 73 70 75 c3 a9 73 20 64 65 20 63 61 64 61 20 63 61 6d xterna/WAN..Despu..s.de.cada.cam
3500 62 69 6f 20 64 65 20 63 6f 6e 66 69 67 75 72 61 63 69 c3 b3 6e 2c 20 64 65 62 65 20 61 70 6c 69 bio.de.configuraci..n,.debe.apli
3520 63 61 72 20 6c 6f 73 20 63 61 6d 62 69 6f 73 20 6d 65 64 69 61 6e 74 65 20 65 6c 20 73 69 67 75 car.los.cambios.mediante.el.sigu
3540 69 65 6e 74 65 20 63 6f 6d 61 6e 64 6f 3a 00 44 65 73 70 75 c3 a9 73 20 64 65 20 63 61 6d 62 69 iente.comando:.Despu..s.de.cambi
3560 61 72 20 61 20 3a 72 65 66 3a 60 71 75 69 63 6b 2d 73 74 61 72 74 2d 63 6f 6e 66 69 67 75 72 61 ar.a.:ref:`quick-start-configura
3580 74 69 6f 6e 2d 6d 6f 64 65 60 2c 20 65 6a 65 63 75 74 65 20 6c 6f 73 20 73 69 67 75 69 65 6e 74 tion-mode`,.ejecute.los.siguient
35a0 65 73 20 63 6f 6d 61 6e 64 6f 73 20 79 20 73 75 20 73 69 73 74 65 6d 61 20 65 73 63 75 63 68 61 es.comandos.y.su.sistema.escucha
35c0 72 c3 a1 20 65 6e 20 63 61 64 61 20 69 6e 74 65 72 66 61 7a 20 6c 61 73 20 63 6f 6e 65 78 69 6f r...en.cada.interfaz.las.conexio
35e0 6e 65 73 20 53 53 48 20 65 6e 74 72 61 6e 74 65 73 2e 20 45 73 20 70 6f 73 69 62 6c 65 20 71 75 nes.SSH.entrantes..Es.posible.qu
3600 65 20 64 65 73 65 65 20 63 6f 6e 73 75 6c 74 61 72 20 65 6c 20 63 61 70 c3 ad 74 75 6c 6f 20 3a e.desee.consultar.el.cap..tulo.:
3620 72 65 66 3a 60 73 73 68 60 20 73 6f 62 72 65 20 63 c3 b3 6d 6f 20 65 73 63 75 63 68 61 72 20 73 ref:`ssh`.sobre.c..mo.escuchar.s
3640 6f 6c 6f 20 65 6e 20 64 69 72 65 63 63 69 6f 6e 65 73 20 65 73 70 65 63 c3 ad 66 69 63 61 73 2e olo.en.direcciones.espec..ficas.
3660 00 44 65 73 70 75 c3 a9 73 20 64 65 20 63 61 6d 62 69 61 72 20 61 20 3a 72 65 66 3a 60 71 75 69 .Despu..s.de.cambiar.a.:ref:`qui
3680 63 6b 2d 73 74 61 72 74 2d 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2d 6d 6f 64 65 60 20 65 6d 69 ck-start-configuration-mode`.emi
36a0 74 61 20 6c 6f 73 20 73 69 67 75 69 65 6e 74 65 73 20 63 6f 6d 61 6e 64 6f 73 3a 00 41 6c 6c 6f ta.los.siguientes.comandos:.Allo
36c0 77 20 41 63 63 65 73 73 20 74 6f 20 53 65 72 76 69 63 65 73 00 41 6c 6c 6f 77 20 4d 61 6e 61 67 w.Access.to.Services.Allow.Manag
36e0 65 6d 65 6e 74 20 41 63 63 65 73 73 00 41 6c 74 65 72 6e 61 74 69 76 65 6c 79 2c 20 69 6e 73 74 ement.Access.Alternatively,.inst
3700 65 61 64 20 6f 66 20 63 6f 6e 66 69 67 75 72 69 6e 67 20 74 68 65 20 60 60 43 4f 4e 4e 5f 46 49 ead.of.configuring.the.``CONN_FI
3720 4c 54 45 52 60 60 20 63 68 61 69 6e 20 64 65 73 63 72 69 62 65 64 20 61 62 6f 76 65 2c 20 79 6f LTER``.chain.described.above,.yo
3740 75 20 63 61 6e 20 74 61 6b 65 20 74 68 65 20 6d 6f 72 65 20 74 72 61 64 69 74 69 6f 6e 61 6c 20 u.can.take.the.more.traditional.
3760 73 74 61 74 65 66 75 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 69 6c 74 65 72 69 6e 67 20 61 70 stateful.connection.filtering.ap
3780 70 72 6f 61 63 68 20 62 79 20 63 72 65 61 74 69 6e 67 20 72 75 6c 65 73 20 6f 6e 20 65 61 63 68 proach.by.creating.rules.on.each
37a0 20 68 6f 6f 6b 27 73 20 63 68 61 69 6e 3a 00 41 6c 74 65 72 6e 61 74 69 76 65 6c 79 2c 20 79 6f .hook's.chain:.Alternatively,.yo
37c0 75 20 63 61 6e 20 74 61 6b 65 20 74 68 65 20 6d 6f 72 65 20 74 72 61 64 69 74 69 6f 6e 61 6c 20 u.can.take.the.more.traditional.
37e0 73 74 61 74 65 66 75 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 69 6c 74 65 72 69 6e 67 20 61 70 stateful.connection.filtering.ap
3800 70 72 6f 61 63 68 20 62 79 20 63 72 65 61 74 69 6e 67 20 72 75 6c 65 73 20 6f 6e 20 65 61 63 68 proach.by.creating.rules.on.each
3820 20 62 61 73 65 20 68 6f 6f 6b 27 73 20 63 68 61 69 6e 3a 00 41 70 6c 69 63 61 72 20 6c 61 73 20 .base.hook's.chain:.Aplicar.las.
3840 70 6f 6c c3 ad 74 69 63 61 73 20 64 65 20 63 6f 72 74 61 66 75 65 67 6f 73 3a 00 43 6f 6d 6f 20 pol..ticas.de.cortafuegos:.Como.
3860 61 72 72 69 62 61 2c 20 63 6f 6e 66 69 72 6d 65 20 73 75 73 20 63 61 6d 62 69 6f 73 2c 20 67 75 arriba,.confirme.sus.cambios,.gu
3880 61 72 64 65 20 6c 61 20 63 6f 6e 66 69 67 75 72 61 63 69 c3 b3 6e 20 79 20 73 61 6c 67 61 20 64 arde.la.configuraci..n.y.salga.d
38a0 65 6c 20 6d 6f 64 6f 20 64 65 20 63 6f 6e 66 69 67 75 72 61 63 69 c3 b3 6e 3a 00 42 6c 6f 63 6b el.modo.de.configuraci..n:.Block
38c0 20 49 6e 63 6f 6d 69 6e 67 20 54 72 61 66 66 69 63 00 44 65 20 66 6f 72 6d 61 20 70 72 65 64 65 .Incoming.Traffic.De.forma.prede
38e0 74 65 72 6d 69 6e 61 64 61 2c 20 56 79 4f 53 20 65 73 74 c3 a1 20 65 6e 20 6d 6f 64 6f 20 6f 70 terminada,.VyOS.est...en.modo.op
3900 65 72 61 74 69 76 6f 20 79 20 65 6c 20 73 c3 ad 6d 62 6f 6c 6f 20 64 65 6c 20 73 69 73 74 65 6d erativo.y.el.s..mbolo.del.sistem
3920 61 20 6d 75 65 73 74 72 61 20 75 6e 20 60 24 60 2e 20 50 61 72 61 20 63 6f 6e 66 69 67 75 72 61 a.muestra.un.`$`..Para.configura
3940 72 20 56 79 4f 53 2c 20 64 65 62 65 72 c3 a1 20 69 6e 67 72 65 73 61 72 20 61 6c 20 6d 6f 64 6f r.VyOS,.deber...ingresar.al.modo
3960 20 64 65 20 63 6f 6e 66 69 67 75 72 61 63 69 c3 b3 6e 2c 20 6c 6f 20 71 75 65 20 64 61 72 c3 a1 .de.configuraci..n,.lo.que.dar..
3980 20 63 6f 6d 6f 20 72 65 73 75 6c 74 61 64 6f 20 71 75 65 20 65 6c 20 73 c3 ad 6d 62 6f 6c 6f 20 .como.resultado.que.el.s..mbolo.
39a0 64 65 6c 20 73 69 73 74 65 6d 61 20 6d 75 65 73 74 72 65 20 75 6e 20 60 23 60 2c 20 63 6f 6d 6f del.sistema.muestre.un.`#`,.como
39c0 20 73 65 20 6d 75 65 73 74 72 61 20 61 20 63 6f 6e 74 69 6e 75 61 63 69 c3 b3 6e 3a 00 42 79 20 .se.muestra.a.continuaci..n:.By.
39e0 64 65 66 61 75 6c 74 2c 20 56 79 4f 53 20 69 73 20 69 6e 20 6f 70 65 72 61 74 69 6f 6e 61 6c 20 default,.VyOS.is.in.operational.
3a00 6d 6f 64 65 2c 20 61 6e 64 20 74 68 65 20 63 6f 6d 6d 61 6e 64 20 70 72 6f 6d 70 74 20 64 69 73 mode,.and.the.command.prompt.dis
3a20 70 6c 61 79 73 20 61 20 60 60 24 60 60 2e 20 54 6f 20 63 6f 6e 66 69 67 75 72 65 20 56 79 4f 53 plays.a.``$``..To.configure.VyOS
3a40 2c 20 79 6f 75 20 77 69 6c 6c 20 6e 65 65 64 20 74 6f 20 65 6e 74 65 72 20 63 6f 6e 66 69 67 75 ,.you.will.need.to.enter.configu
3a60 72 61 74 69 6f 6e 20 6d 6f 64 65 2c 20 72 65 73 75 6c 74 69 6e 67 20 69 6e 20 74 68 65 20 63 6f ration.mode,.resulting.in.the.co
3a80 6d 6d 61 6e 64 20 70 72 6f 6d 70 74 20 64 69 73 70 6c 61 79 69 6e 67 20 61 20 60 60 23 60 60 2c mmand.prompt.displaying.a.``#``,
3aa0 20 61 73 20 64 65 6d 6f 6e 73 74 72 61 74 65 64 20 62 65 6c 6f 77 3a 00 43 6f 6d 70 72 6f 6d c3 .as.demonstrated.below:.Comprom.
3ac0 a9 74 65 74 65 20 79 20 61 68 6f 72 72 61 00 43 6f 6e 66 69 72 6d 65 20 6c 6f 73 20 63 61 6d 62 .tete.y.ahorra.Confirme.los.camb
3ae0 69 6f 73 2c 20 67 75 61 72 64 65 20 6c 61 20 63 6f 6e 66 69 67 75 72 61 63 69 c3 b3 6e 20 79 20 ios,.guarde.la.configuraci..n.y.
3b00 73 61 6c 67 61 20 64 65 6c 20 6d 6f 64 6f 20 64 65 20 63 6f 6e 66 69 67 75 72 61 63 69 c3 b3 6e salga.del.modo.de.configuraci..n
3b20 3a 00 4d 6f 64 6f 20 64 65 20 63 6f 6e 66 69 67 75 72 61 63 69 c3 b3 6e 00 43 6f 6e 66 69 67 75 :.Modo.de.configuraci..n.Configu
3b40 72 65 20 46 69 72 65 77 61 6c 6c 20 47 72 6f 75 70 73 00 43 6f 6e 66 69 67 75 72 65 20 53 74 61 re.Firewall.Groups.Configure.Sta
3b60 74 65 66 75 6c 20 50 61 63 6b 65 74 20 46 69 6c 74 65 72 69 6e 67 00 43 6f 6e 66 69 67 75 72 65 teful.Packet.Filtering.Configure
3b80 20 61 20 72 75 6c 65 20 6f 6e 20 74 68 65 20 60 60 69 6e 70 75 74 60 60 20 68 6f 6f 6b 20 66 69 .a.rule.on.the.``input``.hook.fi
3ba0 6c 74 65 72 20 74 6f 20 6a 75 6d 70 20 74 6f 20 74 68 65 20 60 60 56 79 4f 53 5f 4d 41 4e 41 47 lter.to.jump.to.the.``VyOS_MANAG
3bc0 45 4d 45 4e 54 60 60 20 63 68 61 69 6e 20 77 68 65 6e 20 6e 65 77 20 63 6f 6e 6e 65 63 74 69 6f EMENT``.chain.when.new.connectio
3be0 6e 73 20 61 72 65 20 61 64 64 72 65 73 73 65 64 20 74 6f 20 70 6f 72 74 20 32 32 20 28 53 53 48 ns.are.addressed.to.port.22.(SSH
3c00 29 20 6f 6e 20 74 68 65 20 72 6f 75 74 65 72 20 69 74 73 65 6c 66 3a 00 43 72 65 61 74 65 20 61 ).on.the.router.itself:.Create.a
3c20 20 6e 65 77 20 63 68 61 69 6e 20 28 60 60 4f 55 54 53 49 44 45 2d 49 4e 60 60 29 20 77 68 69 63 .new.chain.(``OUTSIDE-IN``).whic
3c40 68 20 77 69 6c 6c 20 64 72 6f 70 20 61 6c 6c 20 74 72 61 66 66 69 63 20 74 68 61 74 20 69 73 20 h.will.drop.all.traffic.that.is.
3c60 6e 6f 74 20 65 78 70 6c 69 63 69 74 6c 79 20 61 6c 6c 6f 77 65 64 20 61 74 20 73 6f 6d 65 20 70 not.explicitly.allowed.at.some.p
3c80 6f 69 6e 74 20 69 6e 20 74 68 65 20 63 68 61 69 6e 2e 20 54 68 65 6e 2c 20 77 65 20 63 61 6e 20 oint.in.the.chain..Then,.we.can.
3ca0 6a 75 6d 70 20 74 6f 20 74 68 61 74 20 63 68 61 69 6e 20 66 72 6f 6d 20 74 68 65 20 60 60 66 6f jump.to.that.chain.from.the.``fo
3cc0 72 77 61 72 64 60 60 20 68 6f 6f 6b 20 77 68 65 6e 20 74 72 61 66 66 69 63 20 69 73 20 63 6f 6d rward``.hook.when.traffic.is.com
3ce0 69 6e 67 20 66 72 6f 6d 20 74 68 65 20 60 60 57 41 4e 60 60 20 69 6e 74 65 72 66 61 63 65 20 67 ing.from.the.``WAN``.interface.g
3d00 72 6f 75 70 20 61 6e 64 20 69 73 20 61 64 64 72 65 73 73 65 64 20 74 6f 20 6f 75 72 20 6c 6f 63 roup.and.is.addressed.to.our.loc
3d20 61 6c 20 6e 65 74 77 6f 72 6b 2e 00 43 72 65 61 74 65 20 61 20 6e 65 77 20 63 68 61 69 6e 20 28 al.network..Create.a.new.chain.(
3d40 60 60 4f 55 54 53 49 44 45 2d 49 4e 60 60 29 20 77 68 69 63 68 20 77 69 6c 6c 20 64 72 6f 70 20 ``OUTSIDE-IN``).which.will.drop.
3d60 61 6c 6c 20 74 72 61 66 66 69 63 20 74 68 61 74 20 69 73 20 6e 6f 74 20 65 78 70 6c 69 63 69 74 all.traffic.that.is.not.explicit
3d80 79 20 61 6c 6c 6f 77 65 64 20 61 74 20 73 6f 6d 65 20 70 6f 69 6e 74 20 69 6e 20 74 68 65 20 63 y.allowed.at.some.point.in.the.c
3da0 68 61 69 6e 2e 20 54 68 65 6e 2c 20 77 65 20 63 61 6e 20 6a 75 6d 70 20 74 6f 20 74 68 61 74 20 hain..Then,.we.can.jump.to.that.
3dc0 63 68 61 69 6e 20 66 72 6f 6d 20 74 68 65 20 60 60 66 6f 72 77 61 72 64 60 60 20 68 6f 6f 6b 20 chain.from.the.``forward``.hook.
3de0 77 68 65 6e 20 74 72 61 66 66 69 63 20 69 73 20 63 6f 6d 69 6e 67 20 66 72 6f 6d 20 74 68 65 20 when.traffic.is.coming.from.the.
3e00 60 60 57 41 4e 60 60 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 20 61 6e 64 20 69 73 20 61 ``WAN``.interface.group.and.is.a
3e20 64 64 72 65 73 73 65 64 20 74 6f 20 6f 75 72 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 2e 00 41 ddressed.to.our.local.network..A
3e40 20 6c 6f 73 20 63 6c 69 65 6e 74 65 73 20 44 48 43 50 20 73 65 20 6c 65 73 20 61 73 69 67 6e 61 .los.clientes.DHCP.se.les.asigna
3e60 72 c3 a1 6e 20 64 69 72 65 63 63 69 6f 6e 65 73 20 49 50 20 64 65 6e 74 72 6f 20 64 65 6c 20 72 r..n.direcciones.IP.dentro.del.r
3e80 61 6e 67 6f 20 64 65 20 60 31 39 32 2e 31 36 38 2e 30 2e 39 20 2d 20 31 39 32 2e 31 36 38 2e 30 ango.de.`192.168.0.9.-.192.168.0
3ea0 2e 32 35 34 60 20 79 20 74 65 6e 64 72 c3 a1 6e 20 75 6e 20 6e 6f 6d 62 72 65 20 64 65 20 64 6f .254`.y.tendr..n.un.nombre.de.do
3ec0 6d 69 6e 69 6f 20 64 65 20 60 72 65 64 2d 69 6e 74 65 72 6e 61 60 00 44 48 43 50 20 63 6c 69 65 minio.de.`red-interna`.DHCP.clie
3ee0 6e 74 73 20 77 69 6c 6c 20 62 65 20 61 73 73 69 67 6e 65 64 20 49 50 20 61 64 64 72 65 73 73 65 nts.will.be.assigned.IP.addresse
3f00 73 20 77 69 74 68 69 6e 20 74 68 65 20 72 61 6e 67 65 20 6f 66 20 60 60 31 39 32 2e 31 36 38 2e s.within.the.range.of.``192.168.
3f20 30 2e 39 20 2d 20 31 39 32 2e 31 36 38 2e 30 2e 32 35 34 60 60 20 61 6e 64 20 68 61 76 65 20 61 0.9.-.192.168.0.254``.and.have.a
3f40 20 64 6f 6d 61 69 6e 20 6e 61 6d 65 20 6f 66 20 60 60 69 6e 74 65 72 6e 61 6c 2d 6e 65 74 77 6f .domain.name.of.``internal-netwo
3f60 72 6b 60 60 00 4c 61 73 20 63 6f 6e 63 65 73 69 6f 6e 65 73 20 64 65 20 44 48 43 50 20 73 65 20 rk``.Las.concesiones.de.DHCP.se.
3f80 6d 61 6e 74 65 6e 64 72 c3 a1 6e 20 64 75 72 61 6e 74 65 20 75 6e 20 64 c3 ad 61 20 28 38 36 34 mantendr..n.durante.un.d..a.(864
3fa0 30 30 20 73 65 67 75 6e 64 6f 73 29 00 47 75 c3 ad 61 20 64 65 20 69 6e 69 63 69 6f 20 72 c3 a1 00.segundos).Gu..a.de.inicio.r..
3fc0 70 69 64 6f 20 64 65 20 44 48 43 50 2f 44 4e 53 00 44 6f 63 75 6d 65 6e 74 61 74 69 6f 6e 20 66 pido.de.DHCP/DNS.Documentation.f
3fe0 6f 72 20 6d 6f 73 74 20 6f 66 20 74 68 65 20 6e 65 77 20 66 69 72 65 77 61 6c 6c 20 43 4c 49 20 or.most.of.the.new.firewall.CLI.
4000 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 66 69 72 65 77 61 can.be.found.in.the.:ref:`firewa
4020 6c 6c 60 20 63 68 61 70 74 65 72 2e 54 68 65 20 6c 65 67 61 63 79 20 66 69 72 65 77 61 6c 6c 20 ll`.chapter.The.legacy.firewall.
4040 69 73 20 73 74 69 6c 6c 20 61 76 61 69 6c 61 62 6c 65 20 66 6f 72 20 76 65 72 73 69 6f 6e 73 20 is.still.available.for.versions.
4060 62 65 66 6f 72 65 20 60 60 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 38 30 34 30 35 35 before.``1.4-rolling-20230804055
4080 37 60 60 20 61 6e 64 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 66 7``.and.can.be.found.in.the.:ref
40a0 3a 60 66 69 72 65 77 61 6c 6c 2d 6c 65 67 61 63 79 60 20 63 68 61 70 74 65 72 2e 20 54 68 65 20 :`firewall-legacy`.chapter..The.
40c0 65 78 61 6d 70 6c 65 73 20 69 6e 20 74 68 69 73 20 73 65 63 74 69 6f 6e 20 75 73 65 20 74 68 65 examples.in.this.section.use.the
40e0 20 6e 65 77 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2e 00 45 73 70 65 63 69 61 6c 6d 65 6e 74 .new.configuration..Especialment
4100 65 20 73 69 20 65 73 74 c3 a1 20 70 65 72 6d 69 74 69 65 6e 64 6f 20 65 6c 20 61 63 63 65 73 6f e.si.est...permitiendo.el.acceso
4120 20 72 65 6d 6f 74 6f 20 53 53 48 20 64 65 73 64 65 20 6c 61 20 69 6e 74 65 72 66 61 7a 20 65 78 .remoto.SSH.desde.la.interfaz.ex
4140 74 65 72 69 6f 72 2f 57 41 4e 2c 20 68 61 79 20 61 6c 67 75 6e 6f 73 20 70 61 73 6f 73 20 64 65 terior/WAN,.hay.algunos.pasos.de
4160 20 63 6f 6e 66 69 67 75 72 61 63 69 c3 b3 6e 20 61 64 69 63 69 6f 6e 61 6c 65 73 20 71 75 65 20 .configuraci..n.adicionales.que.
4180 73 65 20 64 65 62 65 6e 20 74 6f 6d 61 72 2e 00 46 69 6e 61 6c 6c 79 2c 20 63 6f 6e 66 69 67 75 se.deben.tomar..Finally,.configu
41a0 72 65 20 74 68 65 20 60 60 56 79 4f 53 5f 4d 41 4e 41 47 45 4d 45 4e 54 60 60 20 63 68 61 69 6e re.the.``VyOS_MANAGEMENT``.chain
41c0 20 74 6f 20 61 63 63 65 70 74 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 72 6f 6d 20 74 68 65 20 60 .to.accept.connection.from.the.`
41e0 60 4c 41 4e 60 60 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 20 77 68 69 6c 65 20 6c 69 6d `LAN``.interface.group.while.lim
4200 69 74 69 6e 67 20 72 65 71 75 65 73 74 73 20 63 6f 6d 69 6e 67 20 66 72 6f 6d 20 74 68 65 20 60 iting.requests.coming.from.the.`
4220 60 57 41 4e 60 60 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 20 74 6f 20 34 20 70 65 72 20 `WAN``.interface.group.to.4.per.
4240 6d 69 6e 75 74 65 3a 00 46 69 6e 61 6c 6d 65 6e 74 65 2c 20 69 6e 74 65 6e 74 65 20 79 20 53 53 minute:.Finalmente,.intente.y.SS
4260 48 20 65 6e 20 6c 61 20 69 6e 73 74 61 6c 61 63 69 c3 b3 6e 20 64 65 20 56 79 4f 53 20 63 6f 6d H.en.la.instalaci..n.de.VyOS.com
4280 6f 20 73 75 20 6e 75 65 76 6f 20 75 73 75 61 72 69 6f 2e 20 55 6e 61 20 76 65 7a 20 71 75 65 20 o.su.nuevo.usuario..Una.vez.que.
42a0 68 61 79 61 20 63 6f 6e 66 69 72 6d 61 64 6f 20 71 75 65 20 73 75 20 6e 75 65 76 6f 20 75 73 75 haya.confirmado.que.su.nuevo.usu
42c0 61 72 69 6f 20 70 75 65 64 65 20 61 63 63 65 64 65 72 20 61 20 73 75 20 65 6e 72 75 74 61 64 6f ario.puede.acceder.a.su.enrutado
42e0 72 20 73 69 6e 20 63 6f 6e 74 72 61 73 65 c3 b1 61 2c 20 65 6c 69 6d 69 6e 65 20 65 6c 20 75 73 r.sin.contrase..a,.elimine.el.us
4300 75 61 72 69 6f 20 60 60 76 79 6f 73 60 60 20 6f 72 69 67 69 6e 61 6c 20 79 20 64 65 73 68 61 62 uario.``vyos``.original.y.deshab
4320 69 6c 69 74 65 20 63 6f 6d 70 6c 65 74 61 6d 65 6e 74 65 20 6c 61 20 61 75 74 65 6e 74 69 63 61 ilite.completamente.la.autentica
4340 63 69 c3 b3 6e 20 64 65 20 63 6f 6e 74 72 61 73 65 c3 b1 61 20 70 61 72 61 20 3a 72 65 66 3a 60 ci..n.de.contrase..a.para.:ref:`
4360 73 73 68 60 3a 00 46 69 6e 61 6c 6c 79 2c 20 77 65 20 63 61 6e 20 6e 6f 77 20 63 6f 6e 66 69 67 ssh`:.Finally,.we.can.now.config
4380 75 72 65 20 61 63 63 65 73 73 20 74 6f 20 74 68 65 20 73 65 72 76 69 63 65 73 20 72 75 6e 6e 69 ure.access.to.the.services.runni
43a0 6e 67 20 6f 6e 20 74 68 69 73 20 72 6f 75 74 65 72 2c 20 61 6c 6c 6f 77 69 6e 67 20 61 6c 6c 20 ng.on.this.router,.allowing.all.
43c0 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 63 6f 6d 69 6e 67 20 66 72 6f 6d 20 6c 6f 63 61 6c 68 6f 73 connections.coming.from.localhos
43e0 74 3a 00 63 6f 72 74 61 66 75 65 67 6f 73 00 46 69 72 73 74 2c 20 63 72 65 61 74 65 20 61 20 6e t:.cortafuegos.First,.create.a.n
4400 65 77 20 64 65 64 69 63 61 74 65 64 20 63 68 61 69 6e 20 28 60 60 56 79 4f 53 5f 4d 41 4e 41 47 ew.dedicated.chain.(``VyOS_MANAG
4420 45 4d 45 4e 54 60 60 29 20 66 6f 72 20 6d 61 6e 61 67 65 6d 65 6e 74 20 61 63 63 65 73 73 2c 20 EMENT``).for.management.access,.
4440 77 68 69 63 68 20 72 65 74 75 72 6e 73 20 74 6f 20 74 68 65 20 70 61 72 65 6e 74 20 63 68 61 69 which.returns.to.the.parent.chai
4460 6e 20 69 66 20 6e 6f 20 61 63 74 69 6f 6e 20 69 73 20 74 61 6b 65 6e 2e 20 41 64 64 20 61 20 72 n.if.no.action.is.taken..Add.a.r
4480 75 6c 65 20 74 6f 20 61 63 63 65 70 74 20 74 72 61 66 66 69 63 20 66 72 6f 6d 20 74 68 65 20 60 ule.to.accept.traffic.from.the.`
44a0 60 4c 41 4e 60 60 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 3a 00 45 6e 64 75 72 65 63 69 `LAN``.interface.group:.Endureci
44c0 6d 69 65 6e 74 6f 00 48 65 72 65 20 77 65 27 72 65 20 61 6c 6c 6f 77 69 6e 67 20 74 68 65 20 72 miento.Here.we're.allowing.the.r
44e0 6f 75 74 65 72 20 74 6f 20 72 65 73 70 6f 6e 64 20 74 6f 20 70 69 6e 67 73 2e 20 54 68 65 6e 2c outer.to.respond.to.pings..Then,
4500 20 77 65 20 63 61 6e 20 61 6c 6c 6f 77 20 61 63 63 65 73 73 20 74 6f 20 74 68 65 20 44 4e 53 20 .we.can.allow.access.to.the.DNS.
4520 72 65 63 75 72 73 6f 72 20 77 65 20 63 6f 6e 66 69 67 75 72 65 64 20 65 61 72 6c 69 65 72 2c 20 recursor.we.configured.earlier,.
4540 61 63 63 65 70 74 69 6e 67 20 74 72 61 66 66 69 63 20 62 6f 75 6e 64 20 66 6f 72 20 70 6f 72 74 accepting.traffic.bound.for.port
4560 20 35 33 20 66 72 6f 6d 20 61 6c 6c 20 68 6f 73 74 73 20 6f 6e 20 74 68 65 20 60 60 4e 45 54 2d .53.from.all.hosts.on.the.``NET-
4580 49 4e 53 49 44 45 2d 76 34 60 60 20 6e 65 74 77 6f 72 6b 3a 00 53 69 20 71 75 69 73 69 65 72 61 INSIDE-v4``.network:.Si.quisiera
45a0 20 68 61 62 69 6c 69 74 61 72 20 65 6c 20 61 63 63 65 73 6f 20 53 53 48 20 61 20 73 75 20 66 69 .habilitar.el.acceso.SSH.a.su.fi
45c0 72 65 77 61 6c 6c 20 64 65 73 64 65 20 6c 61 20 69 6e 74 65 72 66 61 7a 20 65 78 74 65 72 6e 61 rewall.desde.la.interfaz.externa
45e0 2f 57 41 4e 2c 20 70 6f 64 72 c3 ad 61 20 63 72 65 61 72 20 61 6c 67 75 6e 61 73 20 72 65 67 6c /WAN,.podr..a.crear.algunas.regl
4600 61 73 20 61 64 69 63 69 6f 6e 61 6c 65 73 20 70 61 72 61 20 70 65 72 6d 69 74 69 72 20 65 73 65 as.adicionales.para.permitir.ese
4620 20 74 69 70 6f 20 64 65 20 74 72 c3 a1 66 69 63 6f 2e 00 49 6e 20 74 68 69 73 20 63 61 73 65 2c .tipo.de.tr..fico..In.this.case,
4640 20 77 65 20 77 69 6c 6c 20 63 72 65 61 74 65 20 74 77 6f 20 69 6e 74 65 72 66 61 63 65 20 67 72 .we.will.create.two.interface.gr
4660 6f 75 70 73 20 e2 80 94 20 61 20 60 60 57 41 4e 60 60 20 67 72 6f 75 70 20 66 6f 72 20 6f 75 72 oups.....a.``WAN``.group.for.our
4680 20 69 6e 74 65 72 66 61 63 65 73 20 63 6f 6e 6e 65 63 74 65 64 20 74 6f 20 74 68 65 20 70 75 62 .interfaces.connected.to.the.pub
46a0 6c 69 63 20 69 6e 74 65 72 6e 65 74 20 61 6e 64 20 61 20 60 60 4c 41 4e 60 60 20 67 72 6f 75 70 lic.internet.and.a.``LAN``.group
46c0 20 66 6f 72 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 73 20 63 6f 6e 6e 65 63 74 65 64 20 74 6f .for.the.interfaces.connected.to
46e0 20 6f 75 72 20 69 6e 74 65 72 6e 61 6c 20 6e 65 74 77 6f 72 6b 2e 20 41 64 64 69 74 69 6f 6e 61 .our.internal.network..Additiona
4700 6c 6c 79 2c 20 77 65 20 77 69 6c 6c 20 63 72 65 61 74 65 20 61 20 6e 65 74 77 6f 72 6b 20 67 72 lly,.we.will.create.a.network.gr
4720 6f 75 70 2c 20 60 60 4e 45 54 2d 49 4e 53 49 44 45 2d 76 34 60 60 2c 20 74 68 61 74 20 63 6f 6e oup,.``NET-INSIDE-v4``,.that.con
4740 74 61 69 6e 73 20 6f 75 72 20 69 6e 74 65 72 6e 61 6c 20 73 75 62 6e 65 74 2e 00 49 6e 20 74 68 tains.our.internal.subnet..In.th
4760 69 73 20 63 61 73 65 2c 20 77 65 20 77 69 6c 6c 20 63 72 65 61 74 65 20 74 77 6f 20 69 6e 74 65 is.case,.we.will.create.two.inte
4780 72 66 61 63 65 20 67 72 6f 75 70 73 e2 80 94 61 20 60 60 57 41 4e 60 60 20 67 72 6f 75 70 20 66 rface.groups...a.``WAN``.group.f
47a0 6f 72 20 6f 75 72 20 69 6e 74 65 72 66 61 63 65 73 20 63 6f 6e 6e 65 63 74 65 64 20 74 6f 20 74 or.our.interfaces.connected.to.t
47c0 68 65 20 70 75 62 6c 69 63 20 69 6e 74 65 72 6e 65 74 20 61 6e 64 20 61 20 60 60 4c 41 4e 60 60 he.public.internet.and.a.``LAN``
47e0 20 67 72 6f 75 70 20 66 6f 72 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 73 20 63 6f 6e 6e 65 63 .group.for.the.interfaces.connec
4800 74 65 64 20 74 6f 20 6f 75 72 20 69 6e 74 65 72 6e 61 6c 20 6e 65 74 77 6f 72 6b 2e 20 41 64 64 ted.to.our.internal.network..Add
4820 69 74 69 6f 6e 61 6c 6c 79 2c 20 77 65 20 77 69 6c 6c 20 63 72 65 61 74 65 20 61 20 6e 65 74 77 itionally,.we.will.create.a.netw
4840 6f 72 6b 20 67 72 6f 75 70 2c 20 60 60 4e 45 54 2d 49 4e 53 49 44 45 2d 76 34 60 60 2c 20 74 68 ork.group,.``NET-INSIDE-v4``,.th
4860 61 74 20 63 6f 6e 74 61 69 6e 73 20 6f 75 72 20 69 6e 74 65 72 6e 61 6c 20 73 75 62 6e 65 74 2e at.contains.our.internal.subnet.
4880 00 43 6f 6e 66 69 67 75 72 61 63 69 c3 b3 6e 20 64 65 20 6c 61 20 69 6e 74 65 72 66 61 7a 00 4d .Configuraci..n.de.la.interfaz.M
48a0 6f 73 74 20 69 6e 73 74 61 6c 6c 61 74 69 6f 6e 73 20 77 6f 75 6c 64 20 63 68 6f 6f 73 65 20 74 ost.installations.would.choose.t
48c0 68 69 73 20 6f 70 74 69 6f 6e 2c 20 61 6e 64 20 77 69 6c 6c 20 63 6f 6e 74 61 69 6e 3a 00 4e 41 his.option,.and.will.contain:.NA
48e0 54 00 4e 6f 77 20 74 68 61 74 20 77 65 20 68 61 76 65 20 63 6f 6e 66 69 67 75 72 65 64 20 73 74 T.Now.that.we.have.configured.st
4900 61 74 65 66 75 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 69 6c 74 65 72 69 6e 67 20 74 6f 20 61 ateful.connection.filtering.to.a
4920 6c 6c 6f 77 20 74 72 61 66 66 69 63 20 66 72 6f 6d 20 65 73 74 61 62 6c 69 73 68 65 64 20 61 6e llow.traffic.from.established.an
4940 64 20 72 65 6c 61 74 65 64 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 2c 20 77 65 20 63 61 6e 20 62 6c d.related.connections,.we.can.bl
4960 6f 63 6b 20 61 6c 6c 20 6f 74 68 65 72 20 69 6e 63 6f 6d 69 6e 67 20 74 72 61 66 66 69 63 20 61 ock.all.other.incoming.traffic.a
4980 64 64 72 65 73 73 65 64 20 74 6f 20 6f 75 72 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 2e 00 55 ddressed.to.our.local.network..U
49a0 6e 61 20 76 65 7a 20 71 75 65 20 73 75 20 63 6f 6e 66 69 67 75 72 61 63 69 c3 b3 6e 20 66 75 6e na.vez.que.su.configuraci..n.fun
49c0 63 69 6f 6e 65 20 63 6f 6d 6f 20 73 65 20 65 73 70 65 72 61 62 61 2c 20 70 75 65 64 65 20 67 75 cione.como.se.esperaba,.puede.gu
49e0 61 72 64 61 72 6c 61 20 70 65 72 6d 61 6e 65 6e 74 65 6d 65 6e 74 65 20 75 73 61 6e 64 6f 20 65 ardarla.permanentemente.usando.e
4a00 6c 20 73 69 67 75 69 65 6e 74 65 20 63 6f 6d 61 6e 64 6f 3a 00 53 6f 6c 6f 20 6c 6f 73 20 68 6f l.siguiente.comando:.Solo.los.ho
4a20 73 74 73 20 64 65 20 73 75 20 72 65 64 20 4c 41 4e 2f 69 6e 74 65 72 6e 61 20 70 75 65 64 65 6e sts.de.su.red.LAN/interna.pueden
4a40 20 75 73 61 72 20 65 6c 20 72 65 63 75 72 73 6f 72 20 44 4e 53 00 4f 70 74 69 6f 6e 20 31 3a 20 .usar.el.recursor.DNS.Option.1:.
4a60 43 6f 6d 6d 6f 6e 20 43 68 61 69 6e 00 4f 70 74 69 6f 6e 20 31 3a 20 47 6c 6f 62 61 6c 20 53 74 Common.Chain.Option.1:.Global.St
4a80 61 74 65 20 50 6f 6c 69 63 69 65 73 00 4f 70 74 69 6f 6e 20 32 3a 20 43 6f 6d 6d 6f 6e 2f 43 75 ate.Policies.Option.2:.Common/Cu
4aa0 73 74 6f 6d 20 43 68 61 69 6e 00 4f 70 74 69 6f 6e 20 32 3a 20 50 65 72 2d 48 6f 6f 6b 20 43 68 stom.Chain.Option.2:.Per-Hook.Ch
4ac0 61 69 6e 00 4f 70 74 69 6f 6e 20 33 3a 20 50 65 72 2d 48 6f 6f 6b 20 43 68 61 69 6e 00 49 6e 69 ain.Option.3:.Per-Hook.Chain.Ini
4ae0 63 69 6f 20 72 c3 a1 70 69 64 6f 00 52 65 70 6c 61 63 65 20 74 68 65 20 64 65 66 61 75 6c 74 20 cio.r..pido.Replace.the.default.
4b00 60 60 76 79 6f 73 60 60 20 73 79 73 74 65 6d 20 75 73 65 72 3a 00 52 65 65 6d 70 6c 61 63 65 20 ``vyos``.system.user:.Reemplace.
4b20 65 6c 20 75 73 75 61 72 69 6f 20 64 65 6c 20 73 69 73 74 65 6d 61 20 60 76 79 6f 73 60 20 70 72 el.usuario.del.sistema.`vyos`.pr
4b40 65 64 65 74 65 72 6d 69 6e 61 64 6f 3a 00 47 65 73 74 69 c3 b3 6e 20 53 53 48 00 43 6f 6e 66 69 edeterminado:.Gesti..n.SSH.Confi
4b60 67 75 72 61 72 20 3a 72 65 66 3a 60 73 73 68 5f 6b 65 79 5f 62 61 73 65 64 5f 61 75 74 68 65 6e gurar.:ref:`ssh_key_based_authen
4b80 74 69 63 61 74 69 6f 6e 60 3a 00 45 6c 20 72 61 6e 67 6f 20 64 65 20 64 69 72 65 63 63 69 6f 6e tication`:.El.rango.de.direccion
4ba0 65 73 20 60 31 39 32 2e 31 36 38 2e 30 2e 32 2f 32 34 20 2d 20 31 39 32 2e 31 36 38 2e 30 2e 38 es.`192.168.0.2/24.-.192.168.0.8
4bc0 2f 32 34 60 20 73 65 20 72 65 73 65 72 76 61 72 c3 a1 20 70 61 72 61 20 61 73 69 67 6e 61 63 69 /24`.se.reservar...para.asignaci
4be0 6f 6e 65 73 20 65 73 74 c3 a1 74 69 63 61 73 00 54 68 65 20 61 64 64 72 65 73 73 20 72 61 6e 67 ones.est..ticas.The.address.rang
4c00 65 20 60 60 31 39 32 2e 31 36 38 2e 30 2e 32 2f 32 34 20 2d 20 31 39 32 2e 31 36 38 2e 30 2e 38 e.``192.168.0.2/24.-.192.168.0.8
4c20 2f 32 34 60 60 20 77 69 6c 6c 20 62 65 20 72 65 73 65 72 76 65 64 20 66 6f 72 20 73 74 61 74 69 /24``.will.be.reserved.for.stati
4c40 63 20 61 73 73 69 67 6e 6d 65 6e 74 73 00 54 68 65 20 63 68 61 69 6e 20 77 65 20 77 69 6c 6c 20 c.assignments.The.chain.we.will.
4c60 63 72 65 61 74 65 20 69 73 20 63 61 6c 6c 65 64 20 60 60 43 4f 4e 4e 5f 46 49 4c 54 45 52 60 60 create.is.called.``CONN_FILTER``
4c80 20 61 6e 64 20 68 61 73 20 74 68 72 65 65 20 72 75 6c 65 73 3a 00 4c 61 20 70 75 65 72 74 61 20 .and.has.three.rules:.La.puerta.
4ca0 64 65 20 65 6e 6c 61 63 65 20 70 72 65 64 65 74 65 72 6d 69 6e 61 64 61 20 79 20 6c 61 20 64 69 de.enlace.predeterminada.y.la.di
4cc0 72 65 63 63 69 c3 b3 6e 20 64 65 6c 20 72 65 63 75 72 73 6f 72 20 44 4e 53 20 73 65 72 c3 a1 6e recci..n.del.recursor.DNS.ser..n
4ce0 20 60 31 39 32 2e 31 36 38 2e 30 2e 31 2f 32 34 60 00 54 68 65 20 64 65 66 61 75 6c 74 20 67 61 .`192.168.0.1/24`.The.default.ga
4d00 74 65 77 61 79 20 61 6e 64 20 44 4e 53 20 72 65 63 75 72 73 6f 72 20 61 64 64 72 65 73 73 20 77 teway.and.DNS.recursor.address.w
4d20 69 6c 6c 20 62 65 20 60 60 31 39 32 2e 31 36 38 2e 30 2e 31 2f 32 34 60 60 00 54 68 65 20 66 69 ill.be.``192.168.0.1/24``.The.fi
4d40 72 65 77 61 6c 6c 20 62 65 67 69 6e 73 20 77 69 74 68 20 74 68 65 20 62 61 73 65 20 60 60 66 69 rewall.begins.with.the.base.``fi
4d60 6c 74 65 72 60 60 20 74 61 62 6c 65 73 20 79 6f 75 20 64 65 66 69 6e 65 20 66 6f 72 20 65 61 63 lter``.tables.you.define.for.eac
4d80 68 20 6f 66 20 74 68 65 20 60 60 66 6f 72 77 61 72 64 60 60 2c 20 60 60 69 6e 70 75 74 60 60 2c h.of.the.``forward``,.``input``,
4da0 20 61 6e 64 20 60 60 6f 75 74 70 75 74 60 60 20 4e 65 74 66 69 74 65 72 20 68 6f 6f 6b 73 2e 20 .and.``output``.Netfiter.hooks..
4dc0 45 61 63 68 20 6f 66 20 74 68 65 73 65 20 74 61 62 6c 65 73 20 69 73 20 70 6f 70 75 6c 61 74 65 Each.of.these.tables.is.populate
4de0 64 20 77 69 74 68 20 72 75 6c 65 73 20 74 68 61 74 20 61 72 65 20 70 72 6f 63 65 73 73 65 64 20 d.with.rules.that.are.processed.
4e00 69 6e 20 6f 72 64 65 72 20 61 6e 64 20 63 61 6e 20 6a 75 6d 70 20 74 6f 20 6f 74 68 65 72 20 63 in.order.and.can.jump.to.other.c
4e20 68 61 69 6e 73 20 66 6f 72 20 6d 6f 72 65 20 67 72 61 6e 75 6c 61 72 20 66 69 6c 74 65 72 69 6e hains.for.more.granular.filterin
4e40 67 2e 00 4c 6f 73 20 73 69 67 75 69 65 6e 74 65 73 20 61 6a 75 73 74 65 73 20 63 6f 6e 66 69 67 g..Los.siguientes.ajustes.config
4e60 75 72 61 72 c3 a1 6e 20 6c 61 73 20 72 65 67 6c 61 73 20 3a 72 65 66 3a 60 73 6f 75 72 63 65 2d urar..n.las.reglas.:ref:`source-
4e80 6e 61 74 60 20 70 61 72 61 20 6e 75 65 73 74 72 61 20 72 65 64 20 69 6e 74 65 72 6e 61 2f 4c 41 nat`.para.nuestra.red.interna/LA
4ea0 4e 2c 20 6c 6f 20 71 75 65 20 70 65 72 6d 69 74 69 72 c3 a1 20 71 75 65 20 6c 6f 73 20 68 6f 73 N,.lo.que.permitir...que.los.hos
4ec0 74 73 20 73 65 20 63 6f 6d 75 6e 69 71 75 65 6e 20 61 20 74 72 61 76 c3 a9 73 20 64 65 20 6c 61 ts.se.comuniquen.a.trav..s.de.la
4ee0 20 72 65 64 20 65 78 74 65 72 6e 61 2f 57 41 4e 20 61 20 74 72 61 76 c3 a9 73 20 64 65 6c 20 65 .red.externa/WAN.a.trav..s.del.e
4f00 6e 6d 61 73 63 61 72 61 6d 69 65 6e 74 6f 20 64 65 20 49 50 2e 00 4c 6f 73 20 73 69 67 75 69 65 nmascaramiento.de.IP..Los.siguie
4f20 6e 74 65 73 20 61 6a 75 73 74 65 73 20 63 6f 6e 66 69 67 75 72 61 72 c3 a1 6e 20 6c 6f 73 20 73 ntes.ajustes.configurar..n.los.s
4f40 65 72 76 69 63 69 6f 73 20 44 48 43 50 20 79 20 44 4e 53 20 65 6e 20 73 75 20 72 65 64 20 69 6e ervicios.DHCP.y.DNS.en.su.red.in
4f60 74 65 72 6e 61 2f 4c 41 4e 2c 20 64 6f 6e 64 65 20 56 79 4f 53 20 61 63 74 75 61 72 c3 a1 20 63 terna/LAN,.donde.VyOS.actuar...c
4f80 6f 6d 6f 20 70 75 65 72 74 61 20 64 65 20 65 6e 6c 61 63 65 20 70 72 65 64 65 74 65 72 6d 69 6e omo.puerta.de.enlace.predetermin
4fa0 61 64 61 20 79 20 73 65 72 76 69 64 6f 72 20 44 4e 53 2e 00 54 68 65 6e 2c 20 77 65 20 63 61 6e ada.y.servidor.DNS..Then,.we.can
4fc0 20 6a 75 6d 70 20 74 6f 20 74 68 65 20 63 6f 6d 6d 6f 6e 20 63 68 61 69 6e 20 66 72 6f 6d 20 62 .jump.to.the.common.chain.from.b
4fe0 6f 74 68 20 74 68 65 20 60 60 66 6f 72 77 61 72 64 60 60 20 61 6e 64 20 60 60 69 6e 70 75 74 60 oth.the.``forward``.and.``input`
5000 60 20 68 6f 6f 6b 73 20 61 73 20 74 68 65 20 66 69 72 73 74 20 66 69 6c 74 65 72 69 6e 67 20 72 `.hooks.as.the.first.filtering.r
5020 75 6c 65 20 69 6e 20 74 68 65 20 72 65 73 70 65 63 74 69 76 65 20 63 68 61 69 6e 73 3a 00 45 73 ule.in.the.respective.chains:.Es
5040 74 61 73 20 72 65 67 6c 61 73 20 70 65 72 6d 69 74 65 6e 20 65 6c 20 74 72 c3 a1 66 69 63 6f 20 tas.reglas.permiten.el.tr..fico.
5060 53 53 48 20 79 20 6c 6f 20 6c 69 6d 69 74 61 6e 20 61 20 34 20 73 6f 6c 69 63 69 74 75 64 65 73 SSH.y.lo.limitan.a.4.solicitudes
5080 20 70 6f 72 20 6d 69 6e 75 74 6f 2e 20 45 73 74 6f 20 62 6c 6f 71 75 65 61 20 6c 6f 73 20 69 6e .por.minuto..Esto.bloquea.los.in
50a0 74 65 6e 74 6f 73 20 64 65 20 66 75 65 72 7a 61 20 62 72 75 74 61 3a 00 54 68 69 73 20 63 68 61 tentos.de.fuerza.bruta:.This.cha
50c0 70 74 65 72 20 77 69 6c 6c 20 67 75 69 64 65 20 79 6f 75 20 6f 6e 20 68 6f 77 20 74 6f 20 67 65 pter.will.guide.you.on.how.to.ge
50e0 74 20 75 70 20 74 6f 20 73 70 65 65 64 20 71 75 69 63 6b 6c 79 20 75 73 69 6e 67 20 79 6f 75 72 t.up.to.speed.quickly.using.your
5100 20 6e 65 77 20 56 79 4f 53 20 73 79 73 74 65 6d 2e 20 49 74 20 77 69 6c 6c 20 73 68 6f 77 20 79 .new.VyOS.system..It.will.show.y
5120 6f 75 20 61 20 76 65 72 79 20 62 61 73 69 63 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 78 ou.a.very.basic.configuration.ex
5140 61 6d 70 6c 65 20 74 68 61 74 20 77 69 6c 6c 20 70 72 6f 76 69 64 65 20 61 20 3a 72 65 66 3a 60 ample.that.will.provide.a.:ref:`
5160 6e 61 74 60 20 67 61 74 65 77 61 79 20 66 6f 72 20 61 20 64 65 76 69 63 65 20 77 69 74 68 20 74 nat`.gateway.for.a.device.with.t
5180 77 6f 20 6e 65 74 77 6f 72 6b 20 69 6e 74 65 72 66 61 63 65 73 20 28 60 60 65 74 68 30 60 60 20 wo.network.interfaces.(``eth0``.
51a0 61 6e 64 20 60 60 65 74 68 31 60 60 29 2e 00 45 73 74 65 20 63 61 70 c3 ad 74 75 6c 6f 20 6c 6f and.``eth1``)..Este.cap..tulo.lo
51c0 20 67 75 69 61 72 c3 a1 20 73 6f 62 72 65 20 63 c3 b3 6d 6f 20 70 6f 6e 65 72 73 65 20 61 6c 20 .guiar...sobre.c..mo.ponerse.al.
51e0 64 c3 ad 61 20 72 c3 a1 70 69 64 61 6d 65 6e 74 65 20 63 6f 6e 20 73 75 20 6e 75 65 76 6f 20 73 d..a.r..pidamente.con.su.nuevo.s
5200 69 73 74 65 6d 61 20 56 79 4f 53 2e 20 4c 65 20 6d 6f 73 74 72 61 72 c3 a1 20 75 6e 20 65 6a 65 istema.VyOS..Le.mostrar...un.eje
5220 6d 70 6c 6f 20 64 65 20 63 6f 6e 66 69 67 75 72 61 63 69 c3 b3 6e 20 6d 75 79 20 62 c3 a1 73 69 mplo.de.configuraci..n.muy.b..si
5240 63 6f 20 71 75 65 20 70 72 6f 70 6f 72 63 69 6f 6e 61 72 c3 a1 20 75 6e 61 20 70 75 65 72 74 61 co.que.proporcionar...una.puerta
5260 20 64 65 20 65 6e 6c 61 63 65 20 3a 72 65 66 3a 60 6e 61 74 60 20 70 61 72 61 20 75 6e 20 64 69 .de.enlace.:ref:`nat`.para.un.di
5280 73 70 6f 73 69 74 69 76 6f 20 63 6f 6e 20 64 6f 73 20 69 6e 74 65 72 66 61 63 65 73 20 64 65 20 spositivo.con.dos.interfaces.de.
52a0 72 65 64 20 28 60 65 74 68 30 60 20 79 20 60 65 74 68 31 60 29 2e 00 45 73 74 61 20 63 6f 6e 66 red.(`eth0`.y.`eth1`)..Esta.conf
52c0 69 67 75 72 61 63 69 c3 b3 6e 20 63 72 65 61 20 75 6e 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 20 iguraci..n.crea.un.firewall.con.
52e0 65 73 74 61 64 6f 20 61 64 65 63 75 61 64 6f 20 71 75 65 20 62 6c 6f 71 75 65 61 20 74 6f 64 6f estado.adecuado.que.bloquea.todo
5300 20 65 6c 20 74 72 c3 a1 66 69 63 6f 20 71 75 65 20 6e 6f 20 73 65 20 69 6e 69 63 69 c3 b3 20 70 .el.tr..fico.que.no.se.inici...p
5320 72 69 6d 65 72 6f 20 64 65 73 64 65 20 65 6c 20 6c 61 64 6f 20 69 6e 74 65 72 6e 6f 2f 4c 41 4e rimero.desde.el.lado.interno/LAN
5340 2e 00 54 6f 20 6d 61 6b 65 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e ..To.make.firewall.configuration
5360 20 65 61 73 69 65 72 2c 20 77 65 20 63 61 6e 20 63 72 65 61 74 65 20 67 72 6f 75 70 73 20 6f 66 .easier,.we.can.create.groups.of
5380 20 69 6e 74 65 72 66 61 63 65 73 2c 20 6e 65 74 77 6f 72 6b 73 2c 20 61 64 64 72 65 73 73 65 73 .interfaces,.networks,.addresses
53a0 2c 20 70 6f 72 74 73 2c 20 61 6e 64 20 64 6f 6d 61 69 6e 73 20 74 68 61 74 20 64 65 73 63 72 69 ,.ports,.and.domains.that.descri
53c0 62 65 20 64 69 66 66 65 72 65 6e 74 20 70 61 72 74 73 20 6f 66 20 6f 75 72 20 6e 65 74 77 6f 72 be.different.parts.of.our.networ
53e0 6b 2e 20 57 65 20 63 61 6e 20 74 68 65 6e 20 75 73 65 20 74 68 65 6d 20 66 6f 72 20 66 69 6c 74 k..We.can.then.use.them.for.filt
5400 65 72 69 6e 67 20 77 69 74 68 69 6e 20 6f 75 72 20 66 69 72 65 77 61 6c 6c 20 72 75 6c 65 73 65 ering.within.our.firewall.rulese
5420 74 73 2c 20 61 6c 6c 6f 77 69 6e 67 20 66 6f 72 20 6d 6f 72 65 20 63 6f 6e 63 69 73 65 20 61 6e ts,.allowing.for.more.concise.an
5440 64 20 72 65 61 64 61 62 6c 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2e 00 55 73 69 6e 67 20 d.readable.configuration..Using.
5460 6f 70 74 69 6f 6e 73 20 64 65 66 69 6e 65 64 20 69 6e 20 60 60 73 65 74 20 66 69 72 65 77 61 6c options.defined.in.``set.firewal
5480 6c 20 67 6c 6f 62 61 6c 2d 6f 70 74 69 6f 6e 73 20 73 74 61 74 65 2d 70 6f 6c 69 63 79 60 60 2c l.global-options.state-policy``,
54a0 20 73 74 61 74 65 20 70 6f 6c 69 63 79 20 72 75 6c 65 73 20 74 68 61 74 20 61 70 70 6c 69 65 73 .state.policy.rules.that.applies
54c0 20 66 6f 72 20 62 6f 74 68 20 49 50 76 34 20 61 6e 64 20 49 50 76 36 20 61 72 65 20 63 72 65 61 .for.both.IPv4.and.IPv6.are.crea
54e0 74 65 64 2e 20 54 68 65 73 65 20 67 6c 6f 62 61 6c 20 73 74 61 74 65 20 70 6f 6c 69 63 69 65 73 ted..These.global.state.policies
5500 20 61 6c 73 6f 20 61 70 70 6c 69 65 73 20 66 6f 72 20 61 6c 6c 20 74 72 61 66 66 69 63 20 74 68 .also.applies.for.all.traffic.th
5520 61 74 20 70 61 73 73 65 73 20 74 68 72 6f 75 67 68 20 74 68 65 20 72 6f 75 74 65 72 20 28 74 72 at.passes.through.the.router.(tr
5540 61 6e 73 69 74 29 20 61 6e 64 20 66 6f 72 20 74 72 61 66 66 69 63 20 6f 72 69 67 69 6e 61 74 65 ansit).and.for.traffic.originate
5560 64 2f 64 65 73 74 69 6e 61 74 65 64 20 74 6f 2f 66 72 6f 6d 20 74 68 65 20 72 6f 75 74 65 72 20 d/destinated.to/from.the.router.
5580 69 74 73 65 6c 66 2c 20 61 6e 64 20 77 69 6c 6c 20 62 65 20 61 76 61 6c 75 61 74 65 64 20 62 65 itself,.and.will.be.avaluated.be
55a0 66 6f 72 65 20 61 6e 79 20 6f 74 68 65 72 20 72 75 6c 65 20 64 65 66 69 6e 65 64 20 69 6e 20 74 fore.any.other.rule.defined.in.t
55c0 68 65 20 66 69 72 65 77 61 6c 6c 2e 00 55 73 69 6e 67 20 6f 70 74 69 6f 6e 73 20 64 65 66 69 6e he.firewall..Using.options.defin
55e0 65 64 20 69 6e 20 60 60 73 65 74 20 66 69 72 65 77 61 6c 6c 20 67 6c 6f 62 61 6c 2d 6f 70 74 69 ed.in.``set.firewall.global-opti
5600 6f 6e 73 20 73 74 61 74 65 2d 70 6f 6c 69 63 79 60 60 2c 20 73 74 61 74 65 20 70 6f 6c 69 63 79 ons.state-policy``,.state.policy
5620 20 72 75 6c 65 73 20 74 68 61 74 20 61 70 70 6c 69 65 73 20 66 6f 72 20 62 6f 74 68 20 49 50 76 .rules.that.applies.for.both.IPv
5640 34 20 61 6e 64 20 49 50 76 36 20 61 72 65 20 63 72 65 61 74 65 64 2e 20 54 68 65 73 65 20 67 6c 4.and.IPv6.are.created..These.gl
5660 6f 62 61 6c 20 73 74 61 74 65 20 70 6f 6c 69 63 69 65 73 20 61 6c 73 6f 20 61 70 70 6c 69 65 73 obal.state.policies.also.applies
5680 20 66 6f 72 20 61 6c 6c 20 74 72 61 66 66 69 63 20 74 68 61 74 20 70 61 73 73 65 73 20 74 68 72 .for.all.traffic.that.passes.thr
56a0 6f 75 67 68 20 74 68 65 20 72 6f 75 74 65 72 20 28 74 72 61 6e 73 69 74 29 20 61 6e 64 20 66 6f ough.the.router.(transit).and.fo
56c0 72 20 74 72 61 66 66 69 63 20 6f 72 69 67 69 6e 61 74 65 64 2f 64 65 73 74 69 6e 61 74 65 64 20 r.traffic.originated/destinated.
56e0 74 6f 2f 66 72 6f 6d 20 74 68 65 20 72 6f 75 74 65 72 20 69 74 73 65 6c 66 2c 20 61 6e 64 20 77 to/from.the.router.itself,.and.w
5700 69 6c 6c 20 62 65 20 65 76 61 6c 75 61 74 65 64 20 62 65 66 6f 72 65 20 61 6e 79 20 6f 74 68 65 ill.be.evaluated.before.any.othe
5720 72 20 72 75 6c 65 20 64 65 66 69 6e 65 64 20 69 6e 20 74 68 65 20 66 69 72 65 77 61 6c 6c 2e 00 r.rule.defined.in.the.firewall..
5740 56 79 4f 53 20 73 65 72 76 69 72 c3 a1 20 63 6f 6d 6f 20 75 6e 20 72 65 63 75 72 73 6f 20 64 65 VyOS.servir...como.un.recurso.de
5760 20 44 4e 53 20 63 6f 6d 70 6c 65 74 6f 2c 20 72 65 65 6d 70 6c 61 7a 61 6e 64 6f 20 6c 61 20 6e .DNS.completo,.reemplazando.la.n
5780 65 63 65 73 69 64 61 64 20 64 65 20 75 74 69 6c 69 7a 61 72 20 47 6f 6f 67 6c 65 2c 20 43 6c 6f ecesidad.de.utilizar.Google,.Clo
57a0 75 64 66 6c 61 72 65 20 75 20 6f 74 72 6f 73 20 73 65 72 76 69 64 6f 72 65 73 20 44 4e 53 20 70 udflare.u.otros.servidores.DNS.p
57c0 c3 ba 62 6c 69 63 6f 73 20 28 6c 6f 20 63 75 61 6c 20 65 73 20 62 75 65 6e 6f 20 70 61 72 61 20 ..blicos.(lo.cual.es.bueno.para.
57e0 6c 61 20 70 72 69 76 61 63 69 64 61 64 29 00 57 65 20 63 61 6e 20 63 72 65 61 74 65 20 61 20 63 la.privacidad).We.can.create.a.c
5800 6f 6d 6d 6f 6e 20 63 68 61 69 6e 20 66 6f 72 20 73 74 61 74 65 66 75 6c 20 63 6f 6e 6e 65 63 74 ommon.chain.for.stateful.connect
5820 69 6f 6e 20 66 69 6c 74 65 72 69 6e 67 20 6f 66 20 6d 75 6c 74 69 70 6c 65 20 69 6e 74 65 72 66 ion.filtering.of.multiple.interf
5840 61 63 65 73 20 28 6f 72 20 6d 75 6c 74 69 70 6c 65 20 6e 65 74 66 69 6c 74 65 72 20 68 6f 6f 6b aces.(or.multiple.netfilter.hook
5860 73 20 6f 6e 20 6f 6e 65 20 69 6e 74 65 72 66 61 63 65 29 2e 20 54 68 6f 73 65 20 69 6e 64 69 76 s.on.one.interface)..Those.indiv
5880 69 64 75 61 6c 20 63 68 61 69 6e 73 20 63 61 6e 20 74 68 65 6e 20 6a 75 6d 70 20 74 6f 20 74 68 idual.chains.can.then.jump.to.th
58a0 65 20 63 6f 6d 6d 6f 6e 20 63 68 61 69 6e 20 66 6f 72 20 73 74 61 74 65 66 75 6c 20 63 6f 6e 6e e.common.chain.for.stateful.conn
58c0 65 63 74 69 6f 6e 20 66 69 6c 74 65 72 69 6e 67 2c 20 72 65 74 75 72 6e 69 6e 67 20 74 6f 20 74 ection.filtering,.returning.to.t
58e0 68 65 20 6f 72 69 67 69 6e 61 6c 20 63 68 61 69 6e 20 66 6f 72 20 66 75 72 74 68 65 72 20 72 75 he.original.chain.for.further.ru
5900 6c 65 20 70 72 6f 63 65 73 73 69 6e 67 20 69 66 20 6e 6f 20 61 63 74 69 6f 6e 20 69 73 20 74 61 le.processing.if.no.action.is.ta
5920 6b 65 6e 20 6f 6e 20 74 68 65 20 70 61 63 6b 65 74 2e 00 57 65 20 63 61 6e 20 6e 6f 77 20 63 6f ken.on.the.packet..We.can.now.co
5940 6e 66 69 67 75 72 65 20 61 63 63 65 73 73 20 74 6f 20 74 68 65 20 72 6f 75 74 65 72 20 69 74 73 nfigure.access.to.the.router.its
5960 65 6c 66 2c 20 61 6c 6c 6f 77 69 6e 67 20 53 53 48 20 61 63 63 65 73 73 20 66 72 6f 6d 20 74 68 elf,.allowing.SSH.access.from.th
5980 65 20 69 6e 73 69 64 65 2f 4c 41 4e 20 6e 65 74 77 6f 72 6b 20 61 6e 64 20 72 61 74 65 20 6c 69 e.inside/LAN.network.and.rate.li
59a0 6d 69 74 69 6e 67 20 53 53 48 20 61 63 63 65 73 73 20 66 72 6f 6d 20 74 68 65 20 6f 75 74 73 69 miting.SSH.access.from.the.outsi
59c0 64 65 2f 57 41 4e 20 6e 65 74 77 6f 72 6b 2e 00 57 65 20 73 68 6f 75 6c 64 20 61 6c 73 6f 20 62 de/WAN.network..We.should.also.b
59e0 6c 6f 63 6b 20 61 6c 6c 20 74 72 61 66 66 69 63 20 64 65 73 74 69 6e 61 74 65 64 20 74 6f 20 74 lock.all.traffic.destinated.to.t
5a00 68 65 20 72 6f 75 74 65 72 20 69 74 73 65 6c 66 20 74 68 61 74 20 69 73 6e 27 74 20 65 78 70 6c he.router.itself.that.isn't.expl
5a20 69 63 69 74 6c 79 20 61 6c 6c 6f 77 65 64 20 61 74 20 73 6f 6d 65 20 70 6f 69 6e 74 20 69 6e 20 icitly.allowed.at.some.point.in.
5a40 74 68 65 20 63 68 61 69 6e 20 66 6f 72 20 74 68 65 20 60 60 69 6e 70 75 74 60 60 20 68 6f 6f 6b the.chain.for.the.``input``.hook
5a60 2e 20 41 73 20 77 65 27 76 65 20 61 6c 72 65 61 64 79 20 63 6f 6e 66 69 67 75 72 65 64 20 73 74 ..As.we've.already.configured.st
5a80 61 74 65 66 75 6c 20 70 61 63 6b 65 74 20 66 69 6c 74 65 72 69 6e 67 20 61 62 6f 76 65 2c 20 77 ateful.packet.filtering.above,.w
5aa0 65 20 6f 6e 6c 79 20 6e 65 65 64 20 74 6f 20 73 65 74 20 74 68 65 20 64 65 66 61 75 6c 74 20 61 e.only.need.to.set.the.default.a
5ac0 63 74 69 6f 6e 20 74 6f 20 60 60 64 72 6f 70 60 60 3a 00 57 69 74 68 20 74 68 65 20 6e 65 77 20 ction.to.``drop``:.With.the.new.
5ae0 66 69 72 65 77 61 6c 6c 20 73 74 72 75 63 74 75 72 65 2c 20 77 65 20 68 61 76 65 20 68 61 76 65 firewall.structure,.we.have.have
5b00 20 61 20 6c 6f 74 20 6f 66 20 66 6c 65 78 69 62 69 6c 69 74 79 20 69 6e 20 68 6f 77 20 77 65 20 .a.lot.of.flexibility.in.how.we.
5b20 67 72 6f 75 70 20 61 6e 64 20 6f 72 64 65 72 20 6f 75 72 20 72 75 6c 65 73 2c 20 61 73 20 73 68 group.and.order.our.rules,.as.sh
5b40 6f 77 6e 20 62 79 20 74 68 65 20 74 68 72 65 65 20 61 6c 74 65 72 6e 61 74 69 76 65 20 61 70 70 own.by.the.three.alternative.app
5b60 72 6f 61 63 68 65 73 20 62 65 6c 6f 77 2e 00 57 69 74 68 20 74 68 65 20 6e 65 77 20 66 69 72 65 roaches.below..With.the.new.fire
5b80 77 61 6c 6c 20 73 74 72 75 63 74 75 72 65 2c 20 77 65 20 68 61 76 65 20 68 61 76 65 20 61 20 6c wall.structure,.we.have.have.a.l
5ba0 6f 74 20 6f 66 20 66 6c 65 78 69 62 69 6c 69 74 79 20 69 6e 20 68 6f 77 20 77 65 20 67 72 6f 75 ot.of.flexibility.in.how.we.grou
5bc0 70 20 61 6e 64 20 6f 72 64 65 72 20 6f 75 72 20 72 75 6c 65 73 2c 20 61 73 20 73 68 6f 77 6e 20 p.and.order.our.rules,.as.shown.
5be0 62 79 20 74 68 65 20 74 77 6f 20 61 6c 74 65 72 6e 61 74 69 76 65 20 61 70 70 72 6f 61 63 68 65 by.the.two.alternative.approache
5c00 73 20 62 65 6c 6f 77 2e 00 41 68 6f 72 61 20 64 65 62 65 72 c3 ad 61 20 74 65 6e 65 72 20 75 6e s.below..Ahora.deber..a.tener.un
5c20 20 65 6e 72 75 74 61 64 6f 72 20 73 69 6d 70 6c 65 20 70 65 72 6f 20 73 65 67 75 72 6f 20 79 20 .enrutador.simple.pero.seguro.y.
5c40 66 75 6e 63 69 6f 6e 61 6c 20 70 61 72 61 20 65 78 70 65 72 69 6d 65 6e 74 61 72 20 6d c3 a1 73 funcional.para.experimentar.m..s
5c60 2e 20 c2 a1 44 69 73 66 72 75 74 61 72 21 00 59 6f 75 72 20 69 6e 74 65 72 6e 61 6c 2f 4c 41 4e ....Disfrutar!.Your.internal/LAN
5c80 20 69 6e 74 65 72 66 61 63 65 20 77 69 6c 6c 20 62 65 20 60 60 65 74 68 31 60 60 2e 20 49 74 20 .interface.will.be.``eth1``..It.
5ca0 77 69 6c 6c 20 75 73 65 20 61 20 73 74 61 74 69 63 20 49 50 20 61 64 64 72 65 73 73 20 6f 66 20 will.use.a.static.IP.address.of.
5cc0 60 60 31 39 32 2e 31 36 38 2e 30 2e 31 2f 32 34 60 60 2e 00 53 75 20 69 6e 74 65 72 66 61 7a 20 ``192.168.0.1/24``..Su.interfaz.
5ce0 69 6e 74 65 72 6e 61 2f 4c 41 4e 20 73 65 72 c3 a1 20 60 65 74 68 31 60 2e 20 55 74 69 6c 69 7a interna/LAN.ser...`eth1`..Utiliz
5d00 61 72 c3 a1 20 75 6e 61 20 64 69 72 65 63 63 69 c3 b3 6e 20 49 50 20 65 73 74 c3 a1 74 69 63 61 ar...una.direcci..n.IP.est..tica
5d20 20 64 65 20 60 31 39 32 2e 31 36 38 2e 30 2e 31 2f 32 34 60 2e 00 59 6f 75 72 20 6f 75 74 73 69 .de.`192.168.0.1/24`..Your.outsi
5d40 64 65 2f 57 41 4e 20 69 6e 74 65 72 66 61 63 65 20 77 69 6c 6c 20 62 65 20 60 60 65 74 68 30 60 de/WAN.interface.will.be.``eth0`
5d60 60 2e 20 49 74 20 77 69 6c 6c 20 72 65 63 65 69 76 65 20 69 74 73 20 69 6e 74 65 72 66 61 63 65 `..It.will.receive.its.interface
5d80 20 61 64 64 72 65 73 73 20 76 69 61 20 44 48 43 50 2e 00 53 75 20 69 6e 74 65 72 66 61 7a 20 65 .address.via.DHCP..Su.interfaz.e
5da0 78 74 65 72 69 6f 72 2f 57 41 4e 20 73 65 72 c3 a1 20 60 65 74 68 30 60 2e 20 52 65 63 69 62 69 xterior/WAN.ser...`eth0`..Recibi
5dc0 72 c3 a1 20 73 75 20 64 69 72 65 63 63 69 c3 b3 6e 20 64 65 20 69 6e 74 65 72 66 61 7a 20 61 20 r...su.direcci..n.de.interfaz.a.
5de0 74 72 61 76 c3 a9 73 20 64 65 20 44 48 43 50 2e 00 trav..s.de.DHCP..