ofs | hex dump | ascii |
---|
0000 | de 12 04 95 00 00 00 00 4b 00 00 00 1c 00 00 00 74 02 00 00 65 00 00 00 cc 04 00 00 00 00 00 00 | ........K.......t...e........... |
0020 | 60 06 00 00 6a 00 00 00 61 06 00 00 93 01 00 00 cc 06 00 00 46 00 00 00 60 08 00 00 34 00 00 00 | `...j...a...........F...`...4... |
0040 | a7 08 00 00 3d 00 00 00 dc 08 00 00 5f 00 00 00 1a 09 00 00 ff 00 00 00 7a 09 00 00 56 00 00 00 | ....=......._...........z...V... |
0060 | 7a 0a 00 00 18 00 00 00 d1 0a 00 00 17 00 00 00 ea 0a 00 00 c1 00 00 00 02 0b 00 00 1c 00 00 00 | z............................... |
0080 | c4 0b 00 00 53 00 00 00 e1 0b 00 00 16 00 00 00 35 0c 00 00 d6 00 00 00 4c 0c 00 00 da 00 00 00 | ....S...........5.......L....... |
00a0 | 23 0d 00 00 0f 00 00 00 fe 0d 00 00 44 00 00 00 0e 0e 00 00 12 00 00 00 53 0e 00 00 19 00 00 00 | #...........D...........S....... |
00c0 | 66 0e 00 00 23 00 00 00 80 0e 00 00 a0 00 00 00 a4 0e 00 00 12 01 00 00 45 0f 00 00 89 00 00 00 | f...#...................E....... |
00e0 | 58 10 00 00 8d 00 00 00 e2 10 00 00 31 00 00 00 70 11 00 00 14 00 00 00 a2 11 00 00 22 01 00 00 | X...........1...p..........."... |
0100 | b7 11 00 00 95 00 00 00 da 12 00 00 b7 00 00 00 70 13 00 00 f3 00 00 00 28 14 00 00 7c 00 00 00 | ................p.......(...|... |
0120 | 1c 15 00 00 08 00 00 00 99 15 00 00 c8 00 00 00 a2 15 00 00 09 00 00 00 6b 16 00 00 cd 00 00 00 | ........................k....... |
0140 | 75 16 00 00 99 00 00 00 43 17 00 00 25 01 00 00 dd 17 00 00 17 00 00 00 03 19 00 00 03 00 00 00 | u.......C...%................... |
0160 | 1b 19 00 00 bc 00 00 00 1f 19 00 00 66 00 00 00 dc 19 00 00 42 00 00 00 43 1a 00 00 16 00 00 00 | ............f.......B...C....... |
0180 | 86 1a 00 00 18 00 00 00 9d 1a 00 00 0b 00 00 00 b6 1a 00 00 29 00 00 00 c2 1a 00 00 27 00 00 00 | ....................).......'... |
01a0 | ec 1a 00 00 0e 00 00 00 14 1b 00 00 2b 00 00 00 23 1b 00 00 5b 00 00 00 4f 1b 00 00 5d 00 00 00 | ............+...#...[...O...]... |
01c0 | ab 1b 00 00 47 00 00 00 09 1c 00 00 45 00 00 00 51 1c 00 00 47 00 00 00 97 1c 00 00 08 01 00 00 | ....G.......E...Q...G........... |
01e0 | df 1c 00 00 ac 00 00 00 e8 1d 00 00 94 00 00 00 95 1e 00 00 89 00 00 00 2a 1f 00 00 6d 00 00 00 | ........................*...m... |
0200 | b4 1f 00 00 f6 00 00 00 22 20 00 00 f2 00 00 00 19 21 00 00 87 00 00 00 0c 22 00 00 17 01 00 00 | ........"........!......."...... |
0220 | 94 22 00 00 91 00 00 00 ac 23 00 00 43 01 00 00 3e 24 00 00 9c 00 00 00 82 25 00 00 02 01 00 00 | .".......#..C...>$.......%...... |
0240 | 1f 26 00 00 99 00 00 00 22 27 00 00 61 00 00 00 bc 27 00 00 64 00 00 00 1e 28 00 00 60 00 00 00 | .&......"'..a....'..d....(..`... |
0260 | 83 28 00 00 5c 00 00 00 e4 28 00 00 5a 00 00 00 41 29 00 00 27 01 00 00 9c 29 00 00 6a 00 00 00 | .(..\....(..Z...A)..'....)..j... |
0280 | c4 2a 00 00 93 01 00 00 2f 2b 00 00 46 00 00 00 c3 2c 00 00 34 00 00 00 0a 2d 00 00 3d 00 00 00 | .*....../+..F....,..4....-..=... |
02a0 | 3f 2d 00 00 5f 00 00 00 7d 2d 00 00 ff 00 00 00 dd 2d 00 00 56 00 00 00 dd 2e 00 00 18 00 00 00 | ?-.._...}-.......-..V........... |
02c0 | 34 2f 00 00 17 00 00 00 4d 2f 00 00 c1 00 00 00 65 2f 00 00 1c 00 00 00 27 30 00 00 53 00 00 00 | 4/......M/......e/......'0..S... |
02e0 | 44 30 00 00 16 00 00 00 98 30 00 00 d6 00 00 00 af 30 00 00 da 00 00 00 86 31 00 00 0f 00 00 00 | D0.......0.......0.......1...... |
0300 | 61 32 00 00 44 00 00 00 71 32 00 00 12 00 00 00 b6 32 00 00 19 00 00 00 c9 32 00 00 23 00 00 00 | a2..D...q2.......2.......2..#... |
0320 | e3 32 00 00 a0 00 00 00 07 33 00 00 12 01 00 00 a8 33 00 00 89 00 00 00 bb 34 00 00 8d 00 00 00 | .2.......3.......3.......4...... |
0340 | 45 35 00 00 31 00 00 00 d3 35 00 00 14 00 00 00 05 36 00 00 22 01 00 00 1a 36 00 00 95 00 00 00 | E5..1....5.......6.."....6...... |
0360 | 3d 37 00 00 b7 00 00 00 d3 37 00 00 f3 00 00 00 8b 38 00 00 7c 00 00 00 7f 39 00 00 08 00 00 00 | =7.......7.......8..|....9...... |
0380 | fc 39 00 00 c8 00 00 00 05 3a 00 00 09 00 00 00 ce 3a 00 00 cd 00 00 00 d8 3a 00 00 99 00 00 00 | .9.......:.......:.......:...... |
03a0 | a6 3b 00 00 25 01 00 00 40 3c 00 00 17 00 00 00 66 3d 00 00 03 00 00 00 7e 3d 00 00 bc 00 00 00 | .;..%...@<......f=......~=...... |
03c0 | 82 3d 00 00 66 00 00 00 3f 3e 00 00 42 00 00 00 a6 3e 00 00 16 00 00 00 e9 3e 00 00 18 00 00 00 | .=..f...?>..B....>.......>...... |
03e0 | 00 3f 00 00 0b 00 00 00 19 3f 00 00 29 00 00 00 25 3f 00 00 27 00 00 00 4f 3f 00 00 0e 00 00 00 | .?.......?..)...%?..'...O?...... |
0400 | 77 3f 00 00 2b 00 00 00 86 3f 00 00 5b 00 00 00 b2 3f 00 00 5d 00 00 00 0e 40 00 00 47 00 00 00 | w?..+....?..[....?..]....@..G... |
0420 | 6c 40 00 00 45 00 00 00 b4 40 00 00 47 00 00 00 fa 40 00 00 08 01 00 00 42 41 00 00 ac 00 00 00 | l@..E....@..G....@......BA...... |
0440 | 4b 42 00 00 94 00 00 00 f8 42 00 00 89 00 00 00 8d 43 00 00 6d 00 00 00 17 44 00 00 f6 00 00 00 | KB.......B.......C..m....D...... |
0460 | 85 44 00 00 f2 00 00 00 7c 45 00 00 87 00 00 00 6f 46 00 00 17 01 00 00 f7 46 00 00 91 00 00 00 | .D......|E......oF.......F...... |
0480 | 0f 48 00 00 43 01 00 00 a1 48 00 00 9c 00 00 00 e5 49 00 00 02 01 00 00 82 4a 00 00 99 00 00 00 | .H..C....H.......I.......J...... |
04a0 | 85 4b 00 00 61 00 00 00 1f 4c 00 00 64 00 00 00 81 4c 00 00 60 00 00 00 e6 4c 00 00 5c 00 00 00 | .K..a....L..d....L..`....L..\... |
04c0 | 47 4d 00 00 5a 00 00 00 a4 4d 00 00 01 00 00 00 45 00 00 00 14 00 00 00 48 00 00 00 40 00 00 00 | GM..Z....M......E.......H...@... |
04e0 | 00 00 00 00 0b 00 00 00 00 00 00 00 41 00 00 00 27 00 00 00 0d 00 00 00 00 00 00 00 0a 00 00 00 | ............A...'............... |
0500 | 3c 00 00 00 32 00 00 00 00 00 00 00 00 00 00 00 3d 00 00 00 00 00 00 00 00 00 00 00 2c 00 00 00 | <...2...........=...........,... |
0520 | 06 00 00 00 2d 00 00 00 00 00 00 00 31 00 00 00 1b 00 00 00 10 00 00 00 00 00 00 00 05 00 00 00 | ....-.......1................... |
0540 | 35 00 00 00 24 00 00 00 17 00 00 00 2b 00 00 00 25 00 00 00 00 00 00 00 18 00 00 00 00 00 00 00 | 5...$.......+...%............... |
0560 | 46 00 00 00 4a 00 00 00 00 00 00 00 43 00 00 00 00 00 00 00 33 00 00 00 3b 00 00 00 00 00 00 00 | F...J.......C.......3...;....... |
0580 | 1e 00 00 00 00 00 00 00 2f 00 00 00 37 00 00 00 00 00 00 00 00 00 00 00 0f 00 00 00 08 00 00 00 | ......../...7................... |
05a0 | 00 00 00 00 23 00 00 00 00 00 00 00 0c 00 00 00 00 00 00 00 30 00 00 00 38 00 00 00 4b 00 00 00 | ....#...............0...8...K... |
05c0 | 00 00 00 00 34 00 00 00 28 00 00 00 2e 00 00 00 36 00 00 00 2a 00 00 00 02 00 00 00 26 00 00 00 | ....4...(.......6...*.......&... |
05e0 | 1c 00 00 00 09 00 00 00 1a 00 00 00 13 00 00 00 16 00 00 00 11 00 00 00 12 00 00 00 07 00 00 00 | ................................ |
0600 | 0e 00 00 00 03 00 00 00 15 00 00 00 47 00 00 00 00 00 00 00 44 00 00 00 22 00 00 00 29 00 00 00 | ............G.......D..."...)... |
0620 | 00 00 00 00 3e 00 00 00 39 00 00 00 1f 00 00 00 21 00 00 00 3f 00 00 00 19 00 00 00 1d 00 00 00 | ....>...9.......!...?........... |
0640 | 00 00 00 00 04 00 00 00 49 00 00 00 00 00 00 00 00 00 00 00 20 00 00 00 42 00 00 00 3a 00 00 00 | ........I...............B...:... |
0660 | 00 41 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 6f 66 20 60 60 72 65 74 75 72 6e 60 60 2c | .A.default.action.of.``return``, |
0680 | 20 77 68 69 63 68 20 72 65 74 75 72 6e 73 20 74 68 65 20 70 61 63 6b 65 74 20 62 61 63 6b 20 74 | .which.returns.the.packet.back.t |
06a0 | 6f 20 74 68 65 20 6f 72 69 67 69 6e 61 6c 20 63 68 61 69 6e 20 69 66 20 6e 6f 20 61 63 74 69 6f | o.the.original.chain.if.no.actio |
06c0 | 6e 20 69 73 20 74 61 6b 65 6e 2e 00 41 20 6e 65 77 20 66 69 72 65 77 61 6c 6c 20 73 74 72 75 63 | n.is.taken..A.new.firewall.struc |
06e0 | 74 75 72 65 e2 80 94 77 68 69 63 68 20 75 73 65 73 20 74 68 65 20 60 60 6e 66 74 61 62 6c 65 73 | ture...which.uses.the.``nftables |
0700 | 60 60 20 62 61 63 6b 65 6e 64 2c 20 72 61 74 68 65 72 20 74 68 61 6e 20 60 60 69 70 74 61 62 6c | ``.backend,.rather.than.``iptabl |
0720 | 65 73 60 60 e2 80 94 69 73 20 61 76 61 69 6c 61 62 6c 65 20 6f 6e 20 61 6c 6c 20 69 6e 73 74 61 | es``...is.available.on.all.insta |
0740 | 6c 6c 61 74 69 6f 6e 73 20 73 74 61 72 74 69 6e 67 20 66 72 6f 6d 20 56 79 4f 53 20 60 60 31 2e | llations.starting.from.VyOS.``1. |
0760 | 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 38 30 34 30 35 35 37 60 60 2e 20 54 68 65 20 66 69 | 4-rolling-202308040557``..The.fi |
0780 | 72 65 77 61 6c 6c 20 73 75 70 70 6f 72 74 73 20 63 72 65 61 74 69 6f 6e 20 6f 66 20 64 69 73 74 | rewall.supports.creation.of.dist |
07a0 | 69 6e 63 74 2c 20 69 6e 74 65 72 6c 69 6e 6b 65 64 20 63 68 61 69 6e 73 20 66 6f 72 20 65 61 63 | inct,.interlinked.chains.for.eac |
07c0 | 68 20 60 4e 65 74 66 69 6c 74 65 72 20 68 6f 6f 6b 20 3c 68 74 74 70 73 3a 2f 2f 77 69 6b 69 2e | h.`Netfilter.hook.<https://wiki. |
07e0 | 6e 66 74 61 62 6c 65 73 2e 6f 72 67 2f 77 69 6b 69 2d 6e 66 74 61 62 6c 65 73 2f 69 6e 64 65 78 | nftables.org/wiki-nftables/index |
0800 | 2e 70 68 70 2f 4e 65 74 66 69 6c 74 65 72 5f 68 6f 6f 6b 73 3e 60 5f 20 61 6e 64 20 61 6c 6c 6f | .php/Netfilter_hooks>`_.and.allo |
0820 | 77 73 20 66 6f 72 20 6d 6f 72 65 20 67 72 61 6e 75 6c 61 72 20 63 6f 6e 74 72 6f 6c 20 6f 76 65 | ws.for.more.granular.control.ove |
0840 | 72 20 74 68 65 20 70 61 63 6b 65 74 20 66 69 6c 74 65 72 69 6e 67 20 70 72 6f 63 65 73 73 2e 00 | r.the.packet.filtering.process.. |
0860 | 41 20 72 75 6c 65 20 74 6f 20 60 60 61 63 63 65 70 74 60 60 20 70 61 63 6b 65 74 73 20 66 72 6f | A.rule.to.``accept``.packets.fro |
0880 | 6d 20 65 73 74 61 62 6c 69 73 68 65 64 20 61 6e 64 20 72 65 6c 61 74 65 64 20 63 6f 6e 6e 65 63 | m.established.and.related.connec |
08a0 | 74 69 6f 6e 73 2e 00 41 20 72 75 6c 65 20 74 6f 20 60 60 64 72 6f 70 60 60 20 70 61 63 6b 65 74 | tions..A.rule.to.``drop``.packet |
08c0 | 73 20 66 72 6f 6d 20 69 6e 76 61 6c 69 64 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 2e 00 41 64 64 20 | s.from.invalid.connections..Add. |
08e0 | 61 20 73 65 74 20 6f 66 20 66 69 72 65 77 61 6c 6c 20 70 6f 6c 69 63 69 65 73 20 66 6f 72 20 6f | a.set.of.firewall.policies.for.o |
0900 | 75 72 20 6f 75 74 73 69 64 65 2f 57 41 4e 20 69 6e 74 65 72 66 61 63 65 2e 00 41 66 74 65 72 20 | ur.outside/WAN.interface..After. |
0920 | 65 76 65 72 79 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 63 68 61 6e 67 65 2c 20 79 6f 75 20 | every.configuration.change,.you. |
0940 | 6e 65 65 64 20 74 6f 20 61 70 70 6c 79 20 74 68 65 20 63 68 61 6e 67 65 73 20 62 79 20 75 73 69 | need.to.apply.the.changes.by.usi |
0960 | 6e 67 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 63 6f 6d 6d 61 6e 64 3a 00 41 66 74 65 72 20 | ng.the.following.command:.After. |
0980 | 73 77 69 74 63 68 69 6e 67 20 74 6f 20 3a 72 65 66 3a 60 71 75 69 63 6b 2d 73 74 61 72 74 2d 63 | switching.to.:ref:`quick-start-c |
09a0 | 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2d 6d 6f 64 65 60 20 69 73 73 75 65 20 74 68 65 20 66 6f 6c | onfiguration-mode`.issue.the.fol |
09c0 | 6c 6f 77 69 6e 67 20 63 6f 6d 6d 61 6e 64 73 2c 20 61 6e 64 20 79 6f 75 72 20 73 79 73 74 65 6d | lowing.commands,.and.your.system |
09e0 | 20 77 69 6c 6c 20 6c 69 73 74 65 6e 20 6f 6e 20 65 76 65 72 79 20 69 6e 74 65 72 66 61 63 65 20 | .will.listen.on.every.interface. |
0a00 | 66 6f 72 20 69 6e 63 6f 6d 69 6e 67 20 53 53 48 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 2e 20 59 6f | for.incoming.SSH.connections..Yo |
0a20 | 75 20 6d 69 67 68 74 20 77 61 6e 74 20 74 6f 20 63 68 65 63 6b 20 74 68 65 20 3a 72 65 66 3a 60 | u.might.want.to.check.the.:ref:` |
0a40 | 73 73 68 60 20 63 68 61 70 74 65 72 20 6f 6e 20 68 6f 77 20 74 6f 20 6c 69 73 74 65 6e 20 6f 6e | ssh`.chapter.on.how.to.listen.on |
0a60 | 20 73 70 65 63 69 66 69 63 20 61 64 64 72 65 73 73 65 73 20 6f 6e 6c 79 2e 00 41 66 74 65 72 20 | .specific.addresses.only..After. |
0a80 | 73 77 69 74 63 68 69 6e 67 20 74 6f 20 3a 72 65 66 3a 60 71 75 69 63 6b 2d 73 74 61 72 74 2d 63 | switching.to.:ref:`quick-start-c |
0aa0 | 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2d 6d 6f 64 65 60 20 69 73 73 75 65 20 74 68 65 20 66 6f 6c | onfiguration-mode`.issue.the.fol |
0ac0 | 6c 6f 77 69 6e 67 20 63 6f 6d 6d 61 6e 64 73 3a 00 41 6c 6c 6f 77 20 41 63 63 65 73 73 20 74 6f | lowing.commands:.Allow.Access.to |
0ae0 | 20 53 65 72 76 69 63 65 73 00 41 6c 6c 6f 77 20 4d 61 6e 61 67 65 6d 65 6e 74 20 41 63 63 65 73 | .Services.Allow.Management.Acces |
0b00 | 73 00 41 6c 74 65 72 6e 61 74 69 76 65 6c 79 2c 20 69 6e 73 74 65 61 64 20 6f 66 20 63 6f 6e 66 | s.Alternatively,.instead.of.conf |
0b20 | 69 67 75 72 69 6e 67 20 74 68 65 20 60 60 43 4f 4e 4e 5f 46 49 4c 54 45 52 60 60 20 63 68 61 69 | iguring.the.``CONN_FILTER``.chai |
0b40 | 6e 20 64 65 73 63 72 69 62 65 64 20 61 62 6f 76 65 2c 20 79 6f 75 20 63 61 6e 20 74 61 6b 65 20 | n.described.above,.you.can.take. |
0b60 | 74 68 65 20 6d 6f 72 65 20 74 72 61 64 69 74 69 6f 6e 61 6c 20 73 74 61 74 65 66 75 6c 20 63 6f | the.more.traditional.stateful.co |
0b80 | 6e 6e 65 63 74 69 6f 6e 20 66 69 6c 74 65 72 69 6e 67 20 61 70 70 72 6f 61 63 68 20 62 79 20 63 | nnection.filtering.approach.by.c |
0ba0 | 72 65 61 74 69 6e 67 20 72 75 6c 65 73 20 6f 6e 20 65 61 63 68 20 68 6f 6f 6b 27 73 20 63 68 61 | reating.rules.on.each.hook's.cha |
0bc0 | 69 6e 3a 00 41 70 70 6c 79 20 74 68 65 20 66 69 72 65 77 61 6c 6c 20 70 6f 6c 69 63 69 65 73 3a | in:.Apply.the.firewall.policies: |
0be0 | 00 41 73 20 61 62 6f 76 65 2c 20 63 6f 6d 6d 69 74 20 79 6f 75 72 20 63 68 61 6e 67 65 73 2c 20 | .As.above,.commit.your.changes,. |
0c00 | 73 61 76 65 20 74 68 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2c 20 61 6e 64 20 65 78 69 74 | save.the.configuration,.and.exit |
0c20 | 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6d 6f 64 65 3a 00 42 6c 6f 63 6b 20 49 6e 63 6f 6d | .configuration.mode:.Block.Incom |
0c40 | 69 6e 67 20 54 72 61 66 66 69 63 00 42 79 20 64 65 66 61 75 6c 74 2c 20 56 79 4f 53 20 69 73 20 | ing.Traffic.By.default,.VyOS.is. |
0c60 | 69 6e 20 6f 70 65 72 61 74 69 6f 6e 61 6c 20 6d 6f 64 65 2c 20 61 6e 64 20 74 68 65 20 63 6f 6d | in.operational.mode,.and.the.com |
0c80 | 6d 61 6e 64 20 70 72 6f 6d 70 74 20 64 69 73 70 6c 61 79 73 20 61 20 60 24 60 2e 20 54 6f 20 63 | mand.prompt.displays.a.`$`..To.c |
0ca0 | 6f 6e 66 69 67 75 72 65 20 56 79 4f 53 2c 20 79 6f 75 20 77 69 6c 6c 20 6e 65 65 64 20 74 6f 20 | onfigure.VyOS,.you.will.need.to. |
0cc0 | 65 6e 74 65 72 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6d 6f 64 65 2c 20 72 65 73 75 6c 74 | enter.configuration.mode,.result |
0ce0 | 69 6e 67 20 69 6e 20 74 68 65 20 63 6f 6d 6d 61 6e 64 20 70 72 6f 6d 70 74 20 64 69 73 70 6c 61 | ing.in.the.command.prompt.displa |
0d00 | 79 69 6e 67 20 61 20 60 23 60 2c 20 61 73 20 64 65 6d 6f 6e 73 74 72 61 74 65 64 20 62 65 6c 6f | ying.a.`#`,.as.demonstrated.belo |
0d20 | 77 3a 00 42 79 20 64 65 66 61 75 6c 74 2c 20 56 79 4f 53 20 69 73 20 69 6e 20 6f 70 65 72 61 74 | w:.By.default,.VyOS.is.in.operat |
0d40 | 69 6f 6e 61 6c 20 6d 6f 64 65 2c 20 61 6e 64 20 74 68 65 20 63 6f 6d 6d 61 6e 64 20 70 72 6f 6d | ional.mode,.and.the.command.prom |
0d60 | 70 74 20 64 69 73 70 6c 61 79 73 20 61 20 60 60 24 60 60 2e 20 54 6f 20 63 6f 6e 66 69 67 75 72 | pt.displays.a.``$``..To.configur |
0d80 | 65 20 56 79 4f 53 2c 20 79 6f 75 20 77 69 6c 6c 20 6e 65 65 64 20 74 6f 20 65 6e 74 65 72 20 63 | e.VyOS,.you.will.need.to.enter.c |
0da0 | 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6d 6f 64 65 2c 20 72 65 73 75 6c 74 69 6e 67 20 69 6e 20 | onfiguration.mode,.resulting.in. |
0dc0 | 74 68 65 20 63 6f 6d 6d 61 6e 64 20 70 72 6f 6d 70 74 20 64 69 73 70 6c 61 79 69 6e 67 20 61 20 | the.command.prompt.displaying.a. |
0de0 | 60 60 23 60 60 2c 20 61 73 20 64 65 6d 6f 6e 73 74 72 61 74 65 64 20 62 65 6c 6f 77 3a 00 43 6f | ``#``,.as.demonstrated.below:.Co |
0e00 | 6d 6d 69 74 20 61 6e 64 20 53 61 76 65 00 43 6f 6d 6d 69 74 20 63 68 61 6e 67 65 73 2c 20 73 61 | mmit.and.Save.Commit.changes,.sa |
0e20 | 76 65 20 74 68 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2c 20 61 6e 64 20 65 78 69 74 20 63 | ve.the.configuration,.and.exit.c |
0e40 | 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6d 6f 64 65 3a 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e | onfiguration.mode:.Configuration |
0e60 | 20 4d 6f 64 65 00 43 6f 6e 66 69 67 75 72 65 20 46 69 72 65 77 61 6c 6c 20 47 72 6f 75 70 73 00 | .Mode.Configure.Firewall.Groups. |
0e80 | 43 6f 6e 66 69 67 75 72 65 20 53 74 61 74 65 66 75 6c 20 50 61 63 6b 65 74 20 46 69 6c 74 65 72 | Configure.Stateful.Packet.Filter |
0ea0 | 69 6e 67 00 43 6f 6e 66 69 67 75 72 65 20 61 20 72 75 6c 65 20 6f 6e 20 74 68 65 20 60 60 69 6e | ing.Configure.a.rule.on.the.``in |
0ec0 | 70 75 74 60 60 20 68 6f 6f 6b 20 66 69 6c 74 65 72 20 74 6f 20 6a 75 6d 70 20 74 6f 20 74 68 65 | put``.hook.filter.to.jump.to.the |
0ee0 | 20 60 60 56 79 4f 53 5f 4d 41 4e 41 47 45 4d 45 4e 54 60 60 20 63 68 61 69 6e 20 77 68 65 6e 20 | .``VyOS_MANAGEMENT``.chain.when. |
0f00 | 6e 65 77 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 61 72 65 20 61 64 64 72 65 73 73 65 64 20 74 6f | new.connections.are.addressed.to |
0f20 | 20 70 6f 72 74 20 32 32 20 28 53 53 48 29 20 6f 6e 20 74 68 65 20 72 6f 75 74 65 72 20 69 74 73 | .port.22.(SSH).on.the.router.its |
0f40 | 65 6c 66 3a 00 43 72 65 61 74 65 20 61 20 6e 65 77 20 63 68 61 69 6e 20 28 60 60 4f 55 54 53 49 | elf:.Create.a.new.chain.(``OUTSI |
0f60 | 44 45 2d 49 4e 60 60 29 20 77 68 69 63 68 20 77 69 6c 6c 20 64 72 6f 70 20 61 6c 6c 20 74 72 61 | DE-IN``).which.will.drop.all.tra |
0f80 | 66 66 69 63 20 74 68 61 74 20 69 73 20 6e 6f 74 20 65 78 70 6c 69 63 69 74 79 20 61 6c 6c 6f 77 | ffic.that.is.not.explicity.allow |
0fa0 | 65 64 20 61 74 20 73 6f 6d 65 20 70 6f 69 6e 74 20 69 6e 20 74 68 65 20 63 68 61 69 6e 2e 20 54 | ed.at.some.point.in.the.chain..T |
0fc0 | 68 65 6e 2c 20 77 65 20 63 61 6e 20 6a 75 6d 70 20 74 6f 20 74 68 61 74 20 63 68 61 69 6e 20 66 | hen,.we.can.jump.to.that.chain.f |
0fe0 | 72 6f 6d 20 74 68 65 20 60 60 66 6f 72 77 61 72 64 60 60 20 68 6f 6f 6b 20 77 68 65 6e 20 74 72 | rom.the.``forward``.hook.when.tr |
1000 | 61 66 66 69 63 20 69 73 20 63 6f 6d 69 6e 67 20 66 72 6f 6d 20 74 68 65 20 60 60 57 41 4e 60 60 | affic.is.coming.from.the.``WAN`` |
1020 | 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 20 61 6e 64 20 69 73 20 61 64 64 72 65 73 73 65 | .interface.group.and.is.addresse |
1040 | 64 20 74 6f 20 6f 75 72 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 2e 00 44 48 43 50 20 63 6c 69 | d.to.our.local.network..DHCP.cli |
1060 | 65 6e 74 73 20 77 69 6c 6c 20 62 65 20 61 73 73 69 67 6e 65 64 20 49 50 20 61 64 64 72 65 73 73 | ents.will.be.assigned.IP.address |
1080 | 65 73 20 77 69 74 68 69 6e 20 74 68 65 20 72 61 6e 67 65 20 6f 66 20 60 31 39 32 2e 31 36 38 2e | es.within.the.range.of.`192.168. |
10a0 | 30 2e 39 20 2d 20 31 39 32 2e 31 36 38 2e 30 2e 32 35 34 60 20 61 6e 64 20 68 61 76 65 20 61 20 | 0.9.-.192.168.0.254`.and.have.a. |
10c0 | 64 6f 6d 61 69 6e 20 6e 61 6d 65 20 6f 66 20 60 69 6e 74 65 72 6e 61 6c 2d 6e 65 74 77 6f 72 6b | domain.name.of.`internal-network |
10e0 | 60 00 44 48 43 50 20 63 6c 69 65 6e 74 73 20 77 69 6c 6c 20 62 65 20 61 73 73 69 67 6e 65 64 20 | `.DHCP.clients.will.be.assigned. |
1100 | 49 50 20 61 64 64 72 65 73 73 65 73 20 77 69 74 68 69 6e 20 74 68 65 20 72 61 6e 67 65 20 6f 66 | IP.addresses.within.the.range.of |
1120 | 20 60 60 31 39 32 2e 31 36 38 2e 30 2e 39 20 2d 20 31 39 32 2e 31 36 38 2e 30 2e 32 35 34 60 60 | .``192.168.0.9.-.192.168.0.254`` |
1140 | 20 61 6e 64 20 68 61 76 65 20 61 20 64 6f 6d 61 69 6e 20 6e 61 6d 65 20 6f 66 20 60 60 69 6e 74 | .and.have.a.domain.name.of.``int |
1160 | 65 72 6e 61 6c 2d 6e 65 74 77 6f 72 6b 60 60 00 44 48 43 50 20 6c 65 61 73 65 73 20 77 69 6c 6c | ernal-network``.DHCP.leases.will |
1180 | 20 68 6f 6c 64 20 66 6f 72 20 6f 6e 65 20 64 61 79 20 28 38 36 34 30 30 20 73 65 63 6f 6e 64 73 | .hold.for.one.day.(86400.seconds |
11a0 | 29 00 44 48 43 50 2f 44 4e 53 20 71 75 69 63 6b 2d 73 74 61 72 74 00 44 6f 63 75 6d 65 6e 74 61 | ).DHCP/DNS.quick-start.Documenta |
11c0 | 74 69 6f 6e 20 66 6f 72 20 6d 6f 73 74 20 6f 66 20 74 68 65 20 6e 65 77 20 66 69 72 65 77 61 6c | tion.for.most.of.the.new.firewal |
11e0 | 6c 20 43 4c 49 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 | l.CLI.can.be.found.in.the.:ref:` |
1200 | 66 69 72 65 77 61 6c 6c 60 20 63 68 61 70 74 65 72 2e 54 68 65 20 6c 65 67 61 63 79 20 66 69 72 | firewall`.chapter.The.legacy.fir |
1220 | 65 77 61 6c 6c 20 69 73 20 73 74 69 6c 6c 20 61 76 61 69 6c 61 62 6c 65 20 66 6f 72 20 76 65 72 | ewall.is.still.available.for.ver |
1240 | 73 69 6f 6e 73 20 62 65 66 6f 72 65 20 60 60 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 | sions.before.``1.4-rolling-20230 |
1260 | 38 30 34 30 35 35 37 60 60 20 61 6e 64 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 | 8040557``.and.can.be.found.in.th |
1280 | 65 20 3a 72 65 66 3a 60 66 69 72 65 77 61 6c 6c 2d 6c 65 67 61 63 79 60 20 63 68 61 70 74 65 72 | e.:ref:`firewall-legacy`.chapter |
12a0 | 2e 20 54 68 65 20 65 78 61 6d 70 6c 65 73 20 69 6e 20 74 68 69 73 20 73 65 63 74 69 6f 6e 20 75 | ..The.examples.in.this.section.u |
12c0 | 73 65 20 74 68 65 20 6e 65 77 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2e 00 45 73 70 65 63 69 | se.the.new.configuration..Especi |
12e0 | 61 6c 6c 79 20 69 66 20 79 6f 75 20 61 72 65 20 61 6c 6c 6f 77 69 6e 67 20 53 53 48 20 72 65 6d | ally.if.you.are.allowing.SSH.rem |
1300 | 6f 74 65 20 61 63 63 65 73 73 20 66 72 6f 6d 20 74 68 65 20 6f 75 74 73 69 64 65 2f 57 41 4e 20 | ote.access.from.the.outside/WAN. |
1320 | 69 6e 74 65 72 66 61 63 65 2c 20 74 68 65 72 65 20 61 72 65 20 61 20 66 65 77 20 61 64 64 69 74 | interface,.there.are.a.few.addit |
1340 | 69 6f 6e 61 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 73 74 65 70 73 20 74 68 61 74 20 73 | ional.configuration.steps.that.s |
1360 | 68 6f 75 6c 64 20 62 65 20 74 61 6b 65 6e 2e 00 46 69 6e 61 6c 6c 79 2c 20 63 6f 6e 66 69 67 75 | hould.be.taken..Finally,.configu |
1380 | 72 65 20 74 68 65 20 60 60 56 79 4f 53 5f 4d 41 4e 41 47 45 4d 45 4e 54 60 60 20 63 68 61 69 6e | re.the.``VyOS_MANAGEMENT``.chain |
13a0 | 20 74 6f 20 61 63 63 65 70 74 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 72 6f 6d 20 74 68 65 20 60 | .to.accept.connection.from.the.` |
13c0 | 60 4c 41 4e 60 60 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 20 77 68 69 6c 65 20 6c 69 6d | `LAN``.interface.group.while.lim |
13e0 | 69 74 69 6e 67 20 72 65 71 75 65 73 74 73 20 63 6f 6d 69 6e 67 20 66 72 6f 6d 20 74 68 65 20 60 | iting.requests.coming.from.the.` |
1400 | 60 57 41 4e 60 60 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 20 74 6f 20 34 20 70 65 72 20 | `WAN``.interface.group.to.4.per. |
1420 | 6d 69 6e 75 74 65 3a 00 46 69 6e 61 6c 6c 79 2c 20 74 72 79 20 61 6e 64 20 53 53 48 20 69 6e 74 | minute:.Finally,.try.and.SSH.int |
1440 | 6f 20 74 68 65 20 56 79 4f 53 20 69 6e 73 74 61 6c 6c 20 61 73 20 79 6f 75 72 20 6e 65 77 20 75 | o.the.VyOS.install.as.your.new.u |
1460 | 73 65 72 2e 20 4f 6e 63 65 20 79 6f 75 20 68 61 76 65 20 63 6f 6e 66 69 72 6d 65 64 20 74 68 61 | ser..Once.you.have.confirmed.tha |
1480 | 74 20 79 6f 75 72 20 6e 65 77 20 75 73 65 72 20 63 61 6e 20 61 63 63 65 73 73 20 79 6f 75 72 20 | t.your.new.user.can.access.your. |
14a0 | 72 6f 75 74 65 72 20 77 69 74 68 6f 75 74 20 61 20 70 61 73 73 77 6f 72 64 2c 20 64 65 6c 65 74 | router.without.a.password,.delet |
14c0 | 65 20 74 68 65 20 6f 72 69 67 69 6e 61 6c 20 60 60 76 79 6f 73 60 60 20 75 73 65 72 20 61 6e 64 | e.the.original.``vyos``.user.and |
14e0 | 20 63 6f 6d 70 6c 65 74 65 6c 79 20 64 69 73 61 62 6c 65 20 70 61 73 73 77 6f 72 64 20 61 75 74 | .completely.disable.password.aut |
1500 | 68 65 6e 74 69 63 61 74 69 6f 6e 20 66 6f 72 20 3a 72 65 66 3a 60 73 73 68 60 3a 00 46 69 6e 61 | hentication.for.:ref:`ssh`:.Fina |
1520 | 6c 6c 79 2c 20 77 65 20 63 61 6e 20 6e 6f 77 20 63 6f 6e 66 69 67 75 72 65 20 61 63 63 65 73 73 | lly,.we.can.now.configure.access |
1540 | 20 74 6f 20 74 68 65 20 73 65 72 76 69 63 65 73 20 72 75 6e 6e 69 6e 67 20 6f 6e 20 74 68 69 73 | .to.the.services.running.on.this |
1560 | 20 72 6f 75 74 65 72 2c 20 61 6c 6c 6f 77 69 6e 67 20 61 6c 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e | .router,.allowing.all.connection |
1580 | 73 20 63 6f 6d 69 6e 67 20 66 72 6f 6d 20 6c 6f 63 61 6c 68 6f 73 74 3a 00 46 69 72 65 77 61 6c | s.coming.from.localhost:.Firewal |
15a0 | 6c 00 46 69 72 73 74 2c 20 63 72 65 61 74 65 20 61 20 6e 65 77 20 64 65 64 69 63 61 74 65 64 20 | l.First,.create.a.new.dedicated. |
15c0 | 63 68 61 69 6e 20 28 60 60 56 79 4f 53 5f 4d 41 4e 41 47 45 4d 45 4e 54 60 60 29 20 66 6f 72 20 | chain.(``VyOS_MANAGEMENT``).for. |
15e0 | 6d 61 6e 61 67 65 6d 65 6e 74 20 61 63 63 65 73 73 2c 20 77 68 69 63 68 20 72 65 74 75 72 6e 73 | management.access,.which.returns |
1600 | 20 74 6f 20 74 68 65 20 70 61 72 65 6e 74 20 63 68 61 69 6e 20 69 66 20 6e 6f 20 61 63 74 69 6f | .to.the.parent.chain.if.no.actio |
1620 | 6e 20 69 73 20 74 61 6b 65 6e 2e 20 41 64 64 20 61 20 72 75 6c 65 20 74 6f 20 61 63 63 65 70 74 | n.is.taken..Add.a.rule.to.accept |
1640 | 20 74 72 61 66 66 69 63 20 66 72 6f 6d 20 74 68 65 20 60 60 4c 41 4e 60 60 20 69 6e 74 65 72 66 | .traffic.from.the.``LAN``.interf |
1660 | 61 63 65 20 67 72 6f 75 70 3a 00 48 61 72 64 65 6e 69 6e 67 00 48 65 72 65 20 77 65 27 72 65 20 | ace.group:.Hardening.Here.we're. |
1680 | 61 6c 6c 6f 77 69 6e 67 20 74 68 65 20 72 6f 75 74 65 72 20 74 6f 20 72 65 73 70 6f 6e 64 20 74 | allowing.the.router.to.respond.t |
16a0 | 6f 20 70 69 6e 67 73 2e 20 54 68 65 6e 2c 20 77 65 20 63 61 6e 20 61 6c 6c 6f 77 20 61 63 63 65 | o.pings..Then,.we.can.allow.acce |
16c0 | 73 73 20 74 6f 20 74 68 65 20 44 4e 53 20 72 65 63 75 72 73 6f 72 20 77 65 20 63 6f 6e 66 69 67 | ss.to.the.DNS.recursor.we.config |
16e0 | 75 72 65 64 20 65 61 72 6c 69 65 72 2c 20 61 63 63 65 70 74 69 6e 67 20 74 72 61 66 66 69 63 20 | ured.earlier,.accepting.traffic. |
1700 | 62 6f 75 6e 64 20 66 6f 72 20 70 6f 72 74 20 35 33 20 66 72 6f 6d 20 61 6c 6c 20 68 6f 73 74 73 | bound.for.port.53.from.all.hosts |
1720 | 20 6f 6e 20 74 68 65 20 60 60 4e 45 54 2d 49 4e 53 49 44 45 2d 76 34 60 60 20 6e 65 74 77 6f 72 | .on.the.``NET-INSIDE-v4``.networ |
1740 | 6b 3a 00 49 66 20 79 6f 75 20 77 61 6e 74 65 64 20 74 6f 20 65 6e 61 62 6c 65 20 53 53 48 20 61 | k:.If.you.wanted.to.enable.SSH.a |
1760 | 63 63 65 73 73 20 74 6f 20 79 6f 75 72 20 66 69 72 65 77 61 6c 6c 20 66 72 6f 6d 20 74 68 65 20 | ccess.to.your.firewall.from.the. |
1780 | 6f 75 74 73 69 64 65 2f 57 41 4e 20 69 6e 74 65 72 66 61 63 65 2c 20 79 6f 75 20 63 6f 75 6c 64 | outside/WAN.interface,.you.could |
17a0 | 20 63 72 65 61 74 65 20 73 6f 6d 65 20 61 64 64 69 74 69 6f 6e 61 6c 20 72 75 6c 65 73 20 74 6f | .create.some.additional.rules.to |
17c0 | 20 61 6c 6c 6f 77 20 74 68 61 74 20 6b 69 6e 64 20 6f 66 20 74 72 61 66 66 69 63 2e 00 49 6e 20 | .allow.that.kind.of.traffic..In. |
17e0 | 74 68 69 73 20 63 61 73 65 2c 20 77 65 20 77 69 6c 6c 20 63 72 65 61 74 65 20 74 77 6f 20 69 6e | this.case,.we.will.create.two.in |
1800 | 74 65 72 66 61 63 65 20 67 72 6f 75 70 73 e2 80 94 61 20 60 60 57 41 4e 60 60 20 67 72 6f 75 70 | terface.groups...a.``WAN``.group |
1820 | 20 66 6f 72 20 6f 75 72 20 69 6e 74 65 72 66 61 63 65 73 20 63 6f 6e 6e 65 63 74 65 64 20 74 6f | .for.our.interfaces.connected.to |
1840 | 20 74 68 65 20 70 75 62 6c 69 63 20 69 6e 74 65 72 6e 65 74 20 61 6e 64 20 61 20 60 60 4c 41 4e | .the.public.internet.and.a.``LAN |
1860 | 60 60 20 67 72 6f 75 70 20 66 6f 72 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 73 20 63 6f 6e 6e | ``.group.for.the.interfaces.conn |
1880 | 65 63 74 65 64 20 74 6f 20 6f 75 72 20 69 6e 74 65 72 6e 61 6c 20 6e 65 74 77 6f 72 6b 2e 20 41 | ected.to.our.internal.network..A |
18a0 | 64 64 69 74 69 6f 6e 61 6c 6c 79 2c 20 77 65 20 77 69 6c 6c 20 63 72 65 61 74 65 20 61 20 6e 65 | dditionally,.we.will.create.a.ne |
18c0 | 74 77 6f 72 6b 20 67 72 6f 75 70 2c 20 60 60 4e 45 54 2d 49 4e 53 49 44 45 2d 76 34 60 60 2c 20 | twork.group,.``NET-INSIDE-v4``,. |
18e0 | 74 68 61 74 20 63 6f 6e 74 61 69 6e 73 20 6f 75 72 20 69 6e 74 65 72 6e 61 6c 20 73 75 62 6e 65 | that.contains.our.internal.subne |
1900 | 74 2e 00 49 6e 74 65 72 66 61 63 65 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 4e 41 54 00 4e | t..Interface.Configuration.NAT.N |
1920 | 6f 77 20 74 68 61 74 20 77 65 20 68 61 76 65 20 63 6f 6e 66 69 67 75 72 65 64 20 73 74 61 74 65 | ow.that.we.have.configured.state |
1940 | 66 75 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 69 6c 74 65 72 69 6e 67 20 74 6f 20 61 6c 6c 6f | ful.connection.filtering.to.allo |
1960 | 77 20 74 72 61 66 66 69 63 20 66 72 6f 6d 20 65 73 74 61 62 6c 69 73 68 65 64 20 61 6e 64 20 72 | w.traffic.from.established.and.r |
1980 | 65 6c 61 74 65 64 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 2c 20 77 65 20 63 61 6e 20 62 6c 6f 63 6b | elated.connections,.we.can.block |
19a0 | 20 61 6c 6c 20 6f 74 68 65 72 20 69 6e 63 6f 6d 69 6e 67 20 74 72 61 66 66 69 63 20 61 64 64 72 | .all.other.incoming.traffic.addr |
19c0 | 65 73 73 65 64 20 74 6f 20 6f 75 72 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 2e 00 4f 6e 63 65 | essed.to.our.local.network..Once |
19e0 | 20 79 6f 75 72 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 77 6f 72 6b 73 20 61 73 20 65 78 70 | .your.configuration.works.as.exp |
1a00 | 65 63 74 65 64 2c 20 79 6f 75 20 63 61 6e 20 73 61 76 65 20 69 74 20 70 65 72 6d 61 6e 65 6e 74 | ected,.you.can.save.it.permanent |
1a20 | 6c 79 20 62 79 20 75 73 69 6e 67 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 63 6f 6d 6d 61 6e | ly.by.using.the.following.comman |
1a40 | 64 3a 00 4f 6e 6c 79 20 68 6f 73 74 73 20 66 72 6f 6d 20 79 6f 75 72 20 69 6e 74 65 72 6e 61 6c | d:.Only.hosts.from.your.internal |
1a60 | 2f 4c 41 4e 20 6e 65 74 77 6f 72 6b 20 63 61 6e 20 75 73 65 20 74 68 65 20 44 4e 53 20 72 65 63 | /LAN.network.can.use.the.DNS.rec |
1a80 | 75 72 73 6f 72 00 4f 70 74 69 6f 6e 20 31 3a 20 43 6f 6d 6d 6f 6e 20 43 68 61 69 6e 00 4f 70 74 | ursor.Option.1:.Common.Chain.Opt |
1aa0 | 69 6f 6e 20 32 3a 20 50 65 72 2d 48 6f 6f 6b 20 43 68 61 69 6e 00 51 75 69 63 6b 20 53 74 61 72 | ion.2:.Per-Hook.Chain.Quick.Star |
1ac0 | 74 00 52 65 70 6c 61 63 65 20 74 68 65 20 64 65 66 61 75 6c 74 20 60 60 76 79 6f 73 60 60 20 73 | t.Replace.the.default.``vyos``.s |
1ae0 | 79 73 74 65 6d 20 75 73 65 72 3a 00 52 65 70 6c 61 63 65 20 74 68 65 20 64 65 66 61 75 6c 74 20 | ystem.user:.Replace.the.default. |
1b00 | 60 76 79 6f 73 60 20 73 79 73 74 65 6d 20 75 73 65 72 3a 00 53 53 48 20 4d 61 6e 61 67 65 6d 65 | `vyos`.system.user:.SSH.Manageme |
1b20 | 6e 74 00 53 65 74 20 75 70 20 3a 72 65 66 3a 60 73 73 68 5f 6b 65 79 5f 62 61 73 65 64 5f 61 75 | nt.Set.up.:ref:`ssh_key_based_au |
1b40 | 74 68 65 6e 74 69 63 61 74 69 6f 6e 60 3a 00 54 68 65 20 61 64 64 72 65 73 73 20 72 61 6e 67 65 | thentication`:.The.address.range |
1b60 | 20 60 31 39 32 2e 31 36 38 2e 30 2e 32 2f 32 34 20 2d 20 31 39 32 2e 31 36 38 2e 30 2e 38 2f 32 | .`192.168.0.2/24.-.192.168.0.8/2 |
1b80 | 34 60 20 77 69 6c 6c 20 62 65 20 72 65 73 65 72 76 65 64 20 66 6f 72 20 73 74 61 74 69 63 20 61 | 4`.will.be.reserved.for.static.a |
1ba0 | 73 73 69 67 6e 6d 65 6e 74 73 00 54 68 65 20 61 64 64 72 65 73 73 20 72 61 6e 67 65 20 60 60 31 | ssignments.The.address.range.``1 |
1bc0 | 39 32 2e 31 36 38 2e 30 2e 32 2f 32 34 20 2d 20 31 39 32 2e 31 36 38 2e 30 2e 38 2f 32 34 60 60 | 92.168.0.2/24.-.192.168.0.8/24`` |
1be0 | 20 77 69 6c 6c 20 62 65 20 72 65 73 65 72 76 65 64 20 66 6f 72 20 73 74 61 74 69 63 20 61 73 73 | .will.be.reserved.for.static.ass |
1c00 | 69 67 6e 6d 65 6e 74 73 00 54 68 65 20 63 68 61 69 6e 20 77 65 20 77 69 6c 6c 20 63 72 65 61 74 | ignments.The.chain.we.will.creat |
1c20 | 65 20 69 73 20 63 61 6c 6c 65 64 20 60 60 43 4f 4e 4e 5f 46 49 4c 54 45 52 60 60 20 61 6e 64 20 | e.is.called.``CONN_FILTER``.and. |
1c40 | 68 61 73 20 74 68 72 65 65 20 72 75 6c 65 73 3a 00 54 68 65 20 64 65 66 61 75 6c 74 20 67 61 74 | has.three.rules:.The.default.gat |
1c60 | 65 77 61 79 20 61 6e 64 20 44 4e 53 20 72 65 63 75 72 73 6f 72 20 61 64 64 72 65 73 73 20 77 69 | eway.and.DNS.recursor.address.wi |
1c80 | 6c 6c 20 62 65 20 60 31 39 32 2e 31 36 38 2e 30 2e 31 2f 32 34 60 00 54 68 65 20 64 65 66 61 75 | ll.be.`192.168.0.1/24`.The.defau |
1ca0 | 6c 74 20 67 61 74 65 77 61 79 20 61 6e 64 20 44 4e 53 20 72 65 63 75 72 73 6f 72 20 61 64 64 72 | lt.gateway.and.DNS.recursor.addr |
1cc0 | 65 73 73 20 77 69 6c 6c 20 62 65 20 60 60 31 39 32 2e 31 36 38 2e 30 2e 31 2f 32 34 60 60 00 54 | ess.will.be.``192.168.0.1/24``.T |
1ce0 | 68 65 20 66 69 72 65 77 61 6c 6c 20 62 65 67 69 6e 73 20 77 69 74 68 20 74 68 65 20 62 61 73 65 | he.firewall.begins.with.the.base |
1d00 | 20 60 60 66 69 6c 74 65 72 60 60 20 74 61 62 6c 65 73 20 79 6f 75 20 64 65 66 69 6e 65 20 66 6f | .``filter``.tables.you.define.fo |
1d20 | 72 20 65 61 63 68 20 6f 66 20 74 68 65 20 60 60 66 6f 72 77 61 72 64 60 60 2c 20 60 60 69 6e 70 | r.each.of.the.``forward``,.``inp |
1d40 | 75 74 60 60 2c 20 61 6e 64 20 60 60 6f 75 74 70 75 74 60 60 20 4e 65 74 66 69 74 65 72 20 68 6f | ut``,.and.``output``.Netfiter.ho |
1d60 | 6f 6b 73 2e 20 45 61 63 68 20 6f 66 20 74 68 65 73 65 20 74 61 62 6c 65 73 20 69 73 20 70 6f 70 | oks..Each.of.these.tables.is.pop |
1d80 | 75 6c 61 74 65 64 20 77 69 74 68 20 72 75 6c 65 73 20 74 68 61 74 20 61 72 65 20 70 72 6f 63 65 | ulated.with.rules.that.are.proce |
1da0 | 73 73 65 64 20 69 6e 20 6f 72 64 65 72 20 61 6e 64 20 63 61 6e 20 6a 75 6d 70 20 74 6f 20 6f 74 | ssed.in.order.and.can.jump.to.ot |
1dc0 | 68 65 72 20 63 68 61 69 6e 73 20 66 6f 72 20 6d 6f 72 65 20 67 72 61 6e 75 6c 61 72 20 66 69 6c | her.chains.for.more.granular.fil |
1de0 | 74 65 72 69 6e 67 2e 00 54 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 73 65 74 74 69 6e 67 73 20 77 | tering..The.following.settings.w |
1e00 | 69 6c 6c 20 63 6f 6e 66 69 67 75 72 65 20 3a 72 65 66 3a 60 73 6f 75 72 63 65 2d 6e 61 74 60 20 | ill.configure.:ref:`source-nat`. |
1e20 | 72 75 6c 65 73 20 66 6f 72 20 6f 75 72 20 69 6e 74 65 72 6e 61 6c 2f 4c 41 4e 20 6e 65 74 77 6f | rules.for.our.internal/LAN.netwo |
1e40 | 72 6b 2c 20 61 6c 6c 6f 77 69 6e 67 20 68 6f 73 74 73 20 74 6f 20 63 6f 6d 6d 75 6e 69 63 61 74 | rk,.allowing.hosts.to.communicat |
1e60 | 65 20 74 68 72 6f 75 67 68 20 74 68 65 20 6f 75 74 73 69 64 65 2f 57 41 4e 20 6e 65 74 77 6f 72 | e.through.the.outside/WAN.networ |
1e80 | 6b 20 76 69 61 20 49 50 20 6d 61 73 71 75 65 72 61 64 65 2e 00 54 68 65 20 66 6f 6c 6c 6f 77 69 | k.via.IP.masquerade..The.followi |
1ea0 | 6e 67 20 73 65 74 74 69 6e 67 73 20 77 69 6c 6c 20 63 6f 6e 66 69 67 75 72 65 20 44 48 43 50 20 | ng.settings.will.configure.DHCP. |
1ec0 | 61 6e 64 20 44 4e 53 20 73 65 72 76 69 63 65 73 20 6f 6e 20 79 6f 75 72 20 69 6e 74 65 72 6e 61 | and.DNS.services.on.your.interna |
1ee0 | 6c 2f 4c 41 4e 20 6e 65 74 77 6f 72 6b 2c 20 77 68 65 72 65 20 56 79 4f 53 20 77 69 6c 6c 20 61 | l/LAN.network,.where.VyOS.will.a |
1f00 | 63 74 20 61 73 20 74 68 65 20 64 65 66 61 75 6c 74 20 67 61 74 65 77 61 79 20 61 6e 64 20 44 4e | ct.as.the.default.gateway.and.DN |
1f20 | 53 20 73 65 72 76 65 72 2e 00 54 68 65 6e 2c 20 77 65 20 63 61 6e 20 6a 75 6d 70 20 74 6f 20 74 | S.server..Then,.we.can.jump.to.t |
1f40 | 68 65 20 63 6f 6d 6d 6f 6e 20 63 68 61 69 6e 20 66 72 6f 6d 20 62 6f 74 68 20 74 68 65 20 60 60 | he.common.chain.from.both.the.`` |
1f60 | 66 6f 72 77 61 72 64 60 60 20 61 6e 64 20 60 60 69 6e 70 75 74 60 60 20 68 6f 6f 6b 73 20 61 73 | forward``.and.``input``.hooks.as |
1f80 | 20 74 68 65 20 66 69 72 73 74 20 66 69 6c 74 65 72 69 6e 67 20 72 75 6c 65 20 69 6e 20 74 68 65 | .the.first.filtering.rule.in.the |
1fa0 | 20 72 65 73 70 65 63 74 69 76 65 20 63 68 61 69 6e 73 3a 00 54 68 65 73 65 20 72 75 6c 65 73 20 | .respective.chains:.These.rules. |
1fc0 | 61 6c 6c 6f 77 20 53 53 48 20 74 72 61 66 66 69 63 20 61 6e 64 20 72 61 74 65 20 6c 69 6d 69 74 | allow.SSH.traffic.and.rate.limit |
1fe0 | 20 69 74 20 74 6f 20 34 20 72 65 71 75 65 73 74 73 20 70 65 72 20 6d 69 6e 75 74 65 2e 20 54 68 | .it.to.4.requests.per.minute..Th |
2000 | 69 73 20 62 6c 6f 63 6b 73 20 62 72 75 74 65 2d 66 6f 72 63 69 6e 67 20 61 74 74 65 6d 70 74 73 | is.blocks.brute-forcing.attempts |
2020 | 3a 00 54 68 69 73 20 63 68 61 70 74 65 72 20 77 69 6c 6c 20 67 75 69 64 65 20 79 6f 75 20 6f 6e | :.This.chapter.will.guide.you.on |
2040 | 20 68 6f 77 20 74 6f 20 67 65 74 20 75 70 20 74 6f 20 73 70 65 65 64 20 71 75 69 63 6b 6c 79 20 | .how.to.get.up.to.speed.quickly. |
2060 | 75 73 69 6e 67 20 79 6f 75 72 20 6e 65 77 20 56 79 4f 53 20 73 79 73 74 65 6d 2e 20 49 74 20 77 | using.your.new.VyOS.system..It.w |
2080 | 69 6c 6c 20 73 68 6f 77 20 79 6f 75 20 61 20 76 65 72 79 20 62 61 73 69 63 20 63 6f 6e 66 69 67 | ill.show.you.a.very.basic.config |
20a0 | 75 72 61 74 69 6f 6e 20 65 78 61 6d 70 6c 65 20 74 68 61 74 20 77 69 6c 6c 20 70 72 6f 76 69 64 | uration.example.that.will.provid |
20c0 | 65 20 61 20 3a 72 65 66 3a 60 6e 61 74 60 20 67 61 74 65 77 61 79 20 66 6f 72 20 61 20 64 65 76 | e.a.:ref:`nat`.gateway.for.a.dev |
20e0 | 69 63 65 20 77 69 74 68 20 74 77 6f 20 6e 65 74 77 6f 72 6b 20 69 6e 74 65 72 66 61 63 65 73 20 | ice.with.two.network.interfaces. |
2100 | 28 60 60 65 74 68 30 60 60 20 61 6e 64 20 60 60 65 74 68 31 60 60 29 2e 00 54 68 69 73 20 63 68 | (``eth0``.and.``eth1``)..This.ch |
2120 | 61 70 74 65 72 20 77 69 6c 6c 20 67 75 69 64 65 20 79 6f 75 20 6f 6e 20 68 6f 77 20 74 6f 20 67 | apter.will.guide.you.on.how.to.g |
2140 | 65 74 20 75 70 20 74 6f 20 73 70 65 65 64 20 71 75 69 63 6b 6c 79 20 75 73 69 6e 67 20 79 6f 75 | et.up.to.speed.quickly.using.you |
2160 | 72 20 6e 65 77 20 56 79 4f 53 20 73 79 73 74 65 6d 2e 20 49 74 20 77 69 6c 6c 20 73 68 6f 77 20 | r.new.VyOS.system..It.will.show. |
2180 | 79 6f 75 20 61 20 76 65 72 79 20 62 61 73 69 63 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 | you.a.very.basic.configuration.e |
21a0 | 78 61 6d 70 6c 65 20 74 68 61 74 20 77 69 6c 6c 20 70 72 6f 76 69 64 65 20 61 20 3a 72 65 66 3a | xample.that.will.provide.a.:ref: |
21c0 | 60 6e 61 74 60 20 67 61 74 65 77 61 79 20 66 6f 72 20 61 20 64 65 76 69 63 65 20 77 69 74 68 20 | `nat`.gateway.for.a.device.with. |
21e0 | 74 77 6f 20 6e 65 74 77 6f 72 6b 20 69 6e 74 65 72 66 61 63 65 73 20 28 60 65 74 68 30 60 20 61 | two.network.interfaces.(`eth0`.a |
2200 | 6e 64 20 60 65 74 68 31 60 29 2e 00 54 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 63 | nd.`eth1`)..This.configuration.c |
2220 | 72 65 61 74 65 73 20 61 20 70 72 6f 70 65 72 20 73 74 61 74 65 66 75 6c 20 66 69 72 65 77 61 6c | reates.a.proper.stateful.firewal |
2240 | 6c 20 74 68 61 74 20 62 6c 6f 63 6b 73 20 61 6c 6c 20 74 72 61 66 66 69 63 20 77 68 69 63 68 20 | l.that.blocks.all.traffic.which. |
2260 | 77 61 73 20 6e 6f 74 20 69 6e 69 74 69 61 74 65 64 20 66 72 6f 6d 20 74 68 65 20 69 6e 74 65 72 | was.not.initiated.from.the.inter |
2280 | 6e 61 6c 2f 4c 41 4e 20 73 69 64 65 20 66 69 72 73 74 2e 00 54 6f 20 6d 61 6b 65 20 66 69 72 65 | nal/LAN.side.first..To.make.fire |
22a0 | 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 61 73 69 65 72 2c 20 77 65 20 63 61 | wall.configuration.easier,.we.ca |
22c0 | 6e 20 63 72 65 61 74 65 20 67 72 6f 75 70 73 20 6f 66 20 69 6e 74 65 72 66 61 63 65 73 2c 20 6e | n.create.groups.of.interfaces,.n |
22e0 | 65 74 77 6f 72 6b 73 2c 20 61 64 64 72 65 73 73 65 73 2c 20 70 6f 72 74 73 2c 20 61 6e 64 20 64 | etworks,.addresses,.ports,.and.d |
2300 | 6f 6d 61 69 6e 73 20 74 68 61 74 20 64 65 73 63 72 69 62 65 20 64 69 66 66 65 72 65 6e 74 20 70 | omains.that.describe.different.p |
2320 | 61 72 74 73 20 6f 66 20 6f 75 72 20 6e 65 74 77 6f 72 6b 2e 20 57 65 20 63 61 6e 20 74 68 65 6e | arts.of.our.network..We.can.then |
2340 | 20 75 73 65 20 74 68 65 6d 20 66 6f 72 20 66 69 6c 74 65 72 69 6e 67 20 77 69 74 68 69 6e 20 6f | .use.them.for.filtering.within.o |
2360 | 75 72 20 66 69 72 65 77 61 6c 6c 20 72 75 6c 65 73 65 74 73 2c 20 61 6c 6c 6f 77 69 6e 67 20 66 | ur.firewall.rulesets,.allowing.f |
2380 | 6f 72 20 6d 6f 72 65 20 63 6f 6e 63 69 73 65 20 61 6e 64 20 72 65 61 64 61 62 6c 65 20 63 6f 6e | or.more.concise.and.readable.con |
23a0 | 66 69 67 75 72 61 74 69 6f 6e 2e 00 56 79 4f 53 20 77 69 6c 6c 20 73 65 72 76 65 20 61 73 20 61 | figuration..VyOS.will.serve.as.a |
23c0 | 20 66 75 6c 6c 20 44 4e 53 20 72 65 63 75 72 73 6f 72 2c 20 72 65 70 6c 61 63 69 6e 67 20 74 68 | .full.DNS.recursor,.replacing.th |
23e0 | 65 20 6e 65 65 64 20 74 6f 20 75 74 69 6c 69 7a 65 20 47 6f 6f 67 6c 65 2c 20 43 6c 6f 75 64 66 | e.need.to.utilize.Google,.Cloudf |
2400 | 6c 61 72 65 2c 20 6f 72 20 6f 74 68 65 72 20 70 75 62 6c 69 63 20 44 4e 53 20 73 65 72 76 65 72 | lare,.or.other.public.DNS.server |
2420 | 73 20 28 77 68 69 63 68 20 69 73 20 67 6f 6f 64 20 66 6f 72 20 70 72 69 76 61 63 79 29 00 57 65 | s.(which.is.good.for.privacy).We |
2440 | 20 63 61 6e 20 63 72 65 61 74 65 20 61 20 63 6f 6d 6d 6f 6e 20 63 68 61 69 6e 20 66 6f 72 20 73 | .can.create.a.common.chain.for.s |
2460 | 74 61 74 65 66 75 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 69 6c 74 65 72 69 6e 67 20 6f 66 20 | tateful.connection.filtering.of. |
2480 | 6d 75 6c 74 69 70 6c 65 20 69 6e 74 65 72 66 61 63 65 73 20 28 6f 72 20 6d 75 6c 74 69 70 6c 65 | multiple.interfaces.(or.multiple |
24a0 | 20 6e 65 74 66 69 6c 74 65 72 20 68 6f 6f 6b 73 20 6f 6e 20 6f 6e 65 20 69 6e 74 65 72 66 61 63 | .netfilter.hooks.on.one.interfac |
24c0 | 65 29 2e 20 54 68 6f 73 65 20 69 6e 64 69 76 69 64 75 61 6c 20 63 68 61 69 6e 73 20 63 61 6e 20 | e)..Those.individual.chains.can. |
24e0 | 74 68 65 6e 20 6a 75 6d 70 20 74 6f 20 74 68 65 20 63 6f 6d 6d 6f 6e 20 63 68 61 69 6e 20 66 6f | then.jump.to.the.common.chain.fo |
2500 | 72 20 73 74 61 74 65 66 75 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 69 6c 74 65 72 69 6e 67 2c | r.stateful.connection.filtering, |
2520 | 20 72 65 74 75 72 6e 69 6e 67 20 74 6f 20 74 68 65 20 6f 72 69 67 69 6e 61 6c 20 63 68 61 69 6e | .returning.to.the.original.chain |
2540 | 20 66 6f 72 20 66 75 72 74 68 65 72 20 72 75 6c 65 20 70 72 6f 63 65 73 73 69 6e 67 20 69 66 20 | .for.further.rule.processing.if. |
2560 | 6e 6f 20 61 63 74 69 6f 6e 20 69 73 20 74 61 6b 65 6e 20 6f 6e 20 74 68 65 20 70 61 63 6b 65 74 | no.action.is.taken.on.the.packet |
2580 | 2e 00 57 65 20 63 61 6e 20 6e 6f 77 20 63 6f 6e 66 69 67 75 72 65 20 61 63 63 65 73 73 20 74 6f | ..We.can.now.configure.access.to |
25a0 | 20 74 68 65 20 72 6f 75 74 65 72 20 69 74 73 65 6c 66 2c 20 61 6c 6c 6f 77 69 6e 67 20 53 53 48 | .the.router.itself,.allowing.SSH |
25c0 | 20 61 63 63 65 73 73 20 66 72 6f 6d 20 74 68 65 20 69 6e 73 69 64 65 2f 4c 41 4e 20 6e 65 74 77 | .access.from.the.inside/LAN.netw |
25e0 | 6f 72 6b 20 61 6e 64 20 72 61 74 65 20 6c 69 6d 69 74 69 6e 67 20 53 53 48 20 61 63 63 65 73 73 | ork.and.rate.limiting.SSH.access |
2600 | 20 66 72 6f 6d 20 74 68 65 20 6f 75 74 73 69 64 65 2f 57 41 4e 20 6e 65 74 77 6f 72 6b 2e 00 57 | .from.the.outside/WAN.network..W |
2620 | 65 20 73 68 6f 75 6c 64 20 61 6c 73 6f 20 62 6c 6f 63 6b 20 61 6c 6c 20 74 72 61 66 66 69 63 20 | e.should.also.block.all.traffic. |
2640 | 64 65 73 74 69 6e 61 74 65 64 20 74 6f 20 74 68 65 20 72 6f 75 74 65 72 20 69 74 73 65 6c 66 20 | destinated.to.the.router.itself. |
2660 | 74 68 61 74 20 69 73 6e 27 74 20 65 78 70 6c 69 63 69 74 6c 79 20 61 6c 6c 6f 77 65 64 20 61 74 | that.isn't.explicitly.allowed.at |
2680 | 20 73 6f 6d 65 20 70 6f 69 6e 74 20 69 6e 20 74 68 65 20 63 68 61 69 6e 20 66 6f 72 20 74 68 65 | .some.point.in.the.chain.for.the |
26a0 | 20 60 60 69 6e 70 75 74 60 60 20 68 6f 6f 6b 2e 20 41 73 20 77 65 27 76 65 20 61 6c 72 65 61 64 | .``input``.hook..As.we've.alread |
26c0 | 79 20 63 6f 6e 66 69 67 75 72 65 64 20 73 74 61 74 65 66 75 6c 20 70 61 63 6b 65 74 20 66 69 6c | y.configured.stateful.packet.fil |
26e0 | 74 65 72 69 6e 67 20 61 62 6f 76 65 2c 20 77 65 20 6f 6e 6c 79 20 6e 65 65 64 20 74 6f 20 73 65 | tering.above,.we.only.need.to.se |
2700 | 74 20 74 68 65 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 74 6f 20 60 60 64 72 6f 70 60 60 | t.the.default.action.to.``drop`` |
2720 | 3a 00 57 69 74 68 20 74 68 65 20 6e 65 77 20 66 69 72 65 77 61 6c 6c 20 73 74 72 75 63 74 75 72 | :.With.the.new.firewall.structur |
2740 | 65 2c 20 77 65 20 68 61 76 65 20 68 61 76 65 20 61 20 6c 6f 74 20 6f 66 20 66 6c 65 78 69 62 69 | e,.we.have.have.a.lot.of.flexibi |
2760 | 6c 69 74 79 20 69 6e 20 68 6f 77 20 77 65 20 67 72 6f 75 70 20 61 6e 64 20 6f 72 64 65 72 20 6f | lity.in.how.we.group.and.order.o |
2780 | 75 72 20 72 75 6c 65 73 2c 20 61 73 20 73 68 6f 77 6e 20 62 79 20 74 68 65 20 74 77 6f 20 61 6c | ur.rules,.as.shown.by.the.two.al |
27a0 | 74 65 72 6e 61 74 69 76 65 20 61 70 70 72 6f 61 63 68 65 73 20 62 65 6c 6f 77 2e 00 59 6f 75 20 | ternative.approaches.below..You. |
27c0 | 6e 6f 77 20 73 68 6f 75 6c 64 20 68 61 76 65 20 61 20 73 69 6d 70 6c 65 20 79 65 74 20 73 65 63 | now.should.have.a.simple.yet.sec |
27e0 | 75 72 65 20 61 6e 64 20 66 75 6e 63 74 69 6f 6e 69 6e 67 20 72 6f 75 74 65 72 20 74 6f 20 65 78 | ure.and.functioning.router.to.ex |
2800 | 70 65 72 69 6d 65 6e 74 20 77 69 74 68 20 66 75 72 74 68 65 72 2e 20 45 6e 6a 6f 79 21 00 59 6f | periment.with.further..Enjoy!.Yo |
2820 | 75 72 20 69 6e 74 65 72 6e 61 6c 2f 4c 41 4e 20 69 6e 74 65 72 66 61 63 65 20 77 69 6c 6c 20 62 | ur.internal/LAN.interface.will.b |
2840 | 65 20 60 60 65 74 68 31 60 60 2e 20 49 74 20 77 69 6c 6c 20 75 73 65 20 61 20 73 74 61 74 69 63 | e.``eth1``..It.will.use.a.static |
2860 | 20 49 50 20 61 64 64 72 65 73 73 20 6f 66 20 60 60 31 39 32 2e 31 36 38 2e 30 2e 31 2f 32 34 60 | .IP.address.of.``192.168.0.1/24` |
2880 | 60 2e 00 59 6f 75 72 20 69 6e 74 65 72 6e 61 6c 2f 4c 41 4e 20 69 6e 74 65 72 66 61 63 65 20 77 | `..Your.internal/LAN.interface.w |
28a0 | 69 6c 6c 20 62 65 20 60 65 74 68 31 60 2e 20 49 74 20 77 69 6c 6c 20 75 73 65 20 61 20 73 74 61 | ill.be.`eth1`..It.will.use.a.sta |
28c0 | 74 69 63 20 49 50 20 61 64 64 72 65 73 73 20 6f 66 20 60 31 39 32 2e 31 36 38 2e 30 2e 31 2f 32 | tic.IP.address.of.`192.168.0.1/2 |
28e0 | 34 60 2e 00 59 6f 75 72 20 6f 75 74 73 69 64 65 2f 57 41 4e 20 69 6e 74 65 72 66 61 63 65 20 77 | 4`..Your.outside/WAN.interface.w |
2900 | 69 6c 6c 20 62 65 20 60 60 65 74 68 30 60 60 2e 20 49 74 20 77 69 6c 6c 20 72 65 63 65 69 76 65 | ill.be.``eth0``..It.will.receive |
2920 | 20 69 74 73 20 69 6e 74 65 72 66 61 63 65 20 61 64 64 72 65 73 73 20 76 69 61 20 44 48 43 50 2e | .its.interface.address.via.DHCP. |
2940 | 00 59 6f 75 72 20 6f 75 74 73 69 64 65 2f 57 41 4e 20 69 6e 74 65 72 66 61 63 65 20 77 69 6c 6c | .Your.outside/WAN.interface.will |
2960 | 20 62 65 20 60 65 74 68 30 60 2e 20 49 74 20 77 69 6c 6c 20 72 65 63 65 69 76 65 20 69 74 73 20 | .be.`eth0`..It.will.receive.its. |
2980 | 69 6e 74 65 72 66 61 63 65 20 61 64 64 72 65 73 73 20 76 69 61 20 44 48 43 50 2e 00 4d 49 4d 45 | interface.address.via.DHCP..MIME |
29a0 | 2d 56 65 72 73 69 6f 6e 3a 20 31 2e 30 0a 43 6f 6e 74 65 6e 74 2d 54 79 70 65 3a 20 74 65 78 74 | -Version:.1.0.Content-Type:.text |
29c0 | 2f 70 6c 61 69 6e 3b 20 63 68 61 72 73 65 74 3d 55 54 46 2d 38 0a 43 6f 6e 74 65 6e 74 2d 54 72 | /plain;.charset=UTF-8.Content-Tr |
29e0 | 61 6e 73 66 65 72 2d 45 6e 63 6f 64 69 6e 67 3a 20 38 62 69 74 0a 58 2d 47 65 6e 65 72 61 74 6f | ansfer-Encoding:.8bit.X-Generato |
2a00 | 72 3a 20 4c 6f 63 61 6c 61 7a 79 20 28 68 74 74 70 73 3a 2f 2f 6c 6f 63 61 6c 61 7a 79 2e 63 6f | r:.Localazy.(https://localazy.co |
2a20 | 6d 29 0a 50 72 6f 6a 65 63 74 2d 49 64 2d 56 65 72 73 69 6f 6e 3a 20 0a 4c 61 6e 67 75 61 67 65 | m).Project-Id-Version:..Language |
2a40 | 3a 20 75 6b 0a 50 6c 75 72 61 6c 2d 46 6f 72 6d 73 3a 20 6e 70 6c 75 72 61 6c 73 3d 33 3b 20 70 | :.uk.Plural-Forms:.nplurals=3;.p |
2a60 | 6c 75 72 61 6c 3d 28 28 6e 25 31 30 3d 3d 31 29 20 26 26 20 28 6e 25 31 30 30 21 3d 31 31 29 29 | lural=((n%10==1).&&.(n%100!=11)) |
2a80 | 20 3f 20 30 20 3a 20 28 28 6e 25 31 30 3e 3d 32 20 26 26 20 6e 25 31 30 3c 3d 34 29 20 26 26 20 | .?.0.:.((n%10>=2.&&.n%10<=4).&&. |
2aa0 | 28 28 6e 25 31 30 30 3c 31 32 20 7c 7c 20 6e 25 31 30 30 3e 31 34 29 29 29 20 3f 20 31 20 3a 20 | ((n%100<12.||.n%100>14))).?.1.:. |
2ac0 | 32 3b 0a 00 41 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 6f 66 20 60 60 72 65 74 75 72 6e | 2;..A.default.action.of.``return |
2ae0 | 60 60 2c 20 77 68 69 63 68 20 72 65 74 75 72 6e 73 20 74 68 65 20 70 61 63 6b 65 74 20 62 61 63 | ``,.which.returns.the.packet.bac |
2b00 | 6b 20 74 6f 20 74 68 65 20 6f 72 69 67 69 6e 61 6c 20 63 68 61 69 6e 20 69 66 20 6e 6f 20 61 63 | k.to.the.original.chain.if.no.ac |
2b20 | 74 69 6f 6e 20 69 73 20 74 61 6b 65 6e 2e 00 41 20 6e 65 77 20 66 69 72 65 77 61 6c 6c 20 73 74 | tion.is.taken..A.new.firewall.st |
2b40 | 72 75 63 74 75 72 65 e2 80 94 77 68 69 63 68 20 75 73 65 73 20 74 68 65 20 60 60 6e 66 74 61 62 | ructure...which.uses.the.``nftab |
2b60 | 6c 65 73 60 60 20 62 61 63 6b 65 6e 64 2c 20 72 61 74 68 65 72 20 74 68 61 6e 20 60 60 69 70 74 | les``.backend,.rather.than.``ipt |
2b80 | 61 62 6c 65 73 60 60 e2 80 94 69 73 20 61 76 61 69 6c 61 62 6c 65 20 6f 6e 20 61 6c 6c 20 69 6e | ables``...is.available.on.all.in |
2ba0 | 73 74 61 6c 6c 61 74 69 6f 6e 73 20 73 74 61 72 74 69 6e 67 20 66 72 6f 6d 20 56 79 4f 53 20 60 | stallations.starting.from.VyOS.` |
2bc0 | 60 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 38 30 34 30 35 35 37 60 60 2e 20 54 68 65 | `1.4-rolling-202308040557``..The |
2be0 | 20 66 69 72 65 77 61 6c 6c 20 73 75 70 70 6f 72 74 73 20 63 72 65 61 74 69 6f 6e 20 6f 66 20 64 | .firewall.supports.creation.of.d |
2c00 | 69 73 74 69 6e 63 74 2c 20 69 6e 74 65 72 6c 69 6e 6b 65 64 20 63 68 61 69 6e 73 20 66 6f 72 20 | istinct,.interlinked.chains.for. |
2c20 | 65 61 63 68 20 60 4e 65 74 66 69 6c 74 65 72 20 68 6f 6f 6b 20 3c 68 74 74 70 73 3a 2f 2f 77 69 | each.`Netfilter.hook.<https://wi |
2c40 | 6b 69 2e 6e 66 74 61 62 6c 65 73 2e 6f 72 67 2f 77 69 6b 69 2d 6e 66 74 61 62 6c 65 73 2f 69 6e | ki.nftables.org/wiki-nftables/in |
2c60 | 64 65 78 2e 70 68 70 2f 4e 65 74 66 69 6c 74 65 72 5f 68 6f 6f 6b 73 3e 60 5f 20 61 6e 64 20 61 | dex.php/Netfilter_hooks>`_.and.a |
2c80 | 6c 6c 6f 77 73 20 66 6f 72 20 6d 6f 72 65 20 67 72 61 6e 75 6c 61 72 20 63 6f 6e 74 72 6f 6c 20 | llows.for.more.granular.control. |
2ca0 | 6f 76 65 72 20 74 68 65 20 70 61 63 6b 65 74 20 66 69 6c 74 65 72 69 6e 67 20 70 72 6f 63 65 73 | over.the.packet.filtering.proces |
2cc0 | 73 2e 00 41 20 72 75 6c 65 20 74 6f 20 60 60 61 63 63 65 70 74 60 60 20 70 61 63 6b 65 74 73 20 | s..A.rule.to.``accept``.packets. |
2ce0 | 66 72 6f 6d 20 65 73 74 61 62 6c 69 73 68 65 64 20 61 6e 64 20 72 65 6c 61 74 65 64 20 63 6f 6e | from.established.and.related.con |
2d00 | 6e 65 63 74 69 6f 6e 73 2e 00 41 20 72 75 6c 65 20 74 6f 20 60 60 64 72 6f 70 60 60 20 70 61 63 | nections..A.rule.to.``drop``.pac |
2d20 | 6b 65 74 73 20 66 72 6f 6d 20 69 6e 76 61 6c 69 64 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 2e 00 41 | kets.from.invalid.connections..A |
2d40 | 64 64 20 61 20 73 65 74 20 6f 66 20 66 69 72 65 77 61 6c 6c 20 70 6f 6c 69 63 69 65 73 20 66 6f | dd.a.set.of.firewall.policies.fo |
2d60 | 72 20 6f 75 72 20 6f 75 74 73 69 64 65 2f 57 41 4e 20 69 6e 74 65 72 66 61 63 65 2e 00 41 66 74 | r.our.outside/WAN.interface..Aft |
2d80 | 65 72 20 65 76 65 72 79 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 63 68 61 6e 67 65 2c 20 79 | er.every.configuration.change,.y |
2da0 | 6f 75 20 6e 65 65 64 20 74 6f 20 61 70 70 6c 79 20 74 68 65 20 63 68 61 6e 67 65 73 20 62 79 20 | ou.need.to.apply.the.changes.by. |
2dc0 | 75 73 69 6e 67 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 63 6f 6d 6d 61 6e 64 3a 00 41 66 74 | using.the.following.command:.Aft |
2de0 | 65 72 20 73 77 69 74 63 68 69 6e 67 20 74 6f 20 3a 72 65 66 3a 60 71 75 69 63 6b 2d 73 74 61 72 | er.switching.to.:ref:`quick-star |
2e00 | 74 2d 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2d 6d 6f 64 65 60 20 69 73 73 75 65 20 74 68 65 20 | t-configuration-mode`.issue.the. |
2e20 | 66 6f 6c 6c 6f 77 69 6e 67 20 63 6f 6d 6d 61 6e 64 73 2c 20 61 6e 64 20 79 6f 75 72 20 73 79 73 | following.commands,.and.your.sys |
2e40 | 74 65 6d 20 77 69 6c 6c 20 6c 69 73 74 65 6e 20 6f 6e 20 65 76 65 72 79 20 69 6e 74 65 72 66 61 | tem.will.listen.on.every.interfa |
2e60 | 63 65 20 66 6f 72 20 69 6e 63 6f 6d 69 6e 67 20 53 53 48 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 2e | ce.for.incoming.SSH.connections. |
2e80 | 20 59 6f 75 20 6d 69 67 68 74 20 77 61 6e 74 20 74 6f 20 63 68 65 63 6b 20 74 68 65 20 3a 72 65 | .You.might.want.to.check.the.:re |
2ea0 | 66 3a 60 73 73 68 60 20 63 68 61 70 74 65 72 20 6f 6e 20 68 6f 77 20 74 6f 20 6c 69 73 74 65 6e | f:`ssh`.chapter.on.how.to.listen |
2ec0 | 20 6f 6e 20 73 70 65 63 69 66 69 63 20 61 64 64 72 65 73 73 65 73 20 6f 6e 6c 79 2e 00 41 66 74 | .on.specific.addresses.only..Aft |
2ee0 | 65 72 20 73 77 69 74 63 68 69 6e 67 20 74 6f 20 3a 72 65 66 3a 60 71 75 69 63 6b 2d 73 74 61 72 | er.switching.to.:ref:`quick-star |
2f00 | 74 2d 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2d 6d 6f 64 65 60 20 69 73 73 75 65 20 74 68 65 20 | t-configuration-mode`.issue.the. |
2f20 | 66 6f 6c 6c 6f 77 69 6e 67 20 63 6f 6d 6d 61 6e 64 73 3a 00 41 6c 6c 6f 77 20 41 63 63 65 73 73 | following.commands:.Allow.Access |
2f40 | 20 74 6f 20 53 65 72 76 69 63 65 73 00 41 6c 6c 6f 77 20 4d 61 6e 61 67 65 6d 65 6e 74 20 41 63 | .to.Services.Allow.Management.Ac |
2f60 | 63 65 73 73 00 41 6c 74 65 72 6e 61 74 69 76 65 6c 79 2c 20 69 6e 73 74 65 61 64 20 6f 66 20 63 | cess.Alternatively,.instead.of.c |
2f80 | 6f 6e 66 69 67 75 72 69 6e 67 20 74 68 65 20 60 60 43 4f 4e 4e 5f 46 49 4c 54 45 52 60 60 20 63 | onfiguring.the.``CONN_FILTER``.c |
2fa0 | 68 61 69 6e 20 64 65 73 63 72 69 62 65 64 20 61 62 6f 76 65 2c 20 79 6f 75 20 63 61 6e 20 74 61 | hain.described.above,.you.can.ta |
2fc0 | 6b 65 20 74 68 65 20 6d 6f 72 65 20 74 72 61 64 69 74 69 6f 6e 61 6c 20 73 74 61 74 65 66 75 6c | ke.the.more.traditional.stateful |
2fe0 | 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 69 6c 74 65 72 69 6e 67 20 61 70 70 72 6f 61 63 68 20 62 | .connection.filtering.approach.b |
3000 | 79 20 63 72 65 61 74 69 6e 67 20 72 75 6c 65 73 20 6f 6e 20 65 61 63 68 20 68 6f 6f 6b 27 73 20 | y.creating.rules.on.each.hook's. |
3020 | 63 68 61 69 6e 3a 00 41 70 70 6c 79 20 74 68 65 20 66 69 72 65 77 61 6c 6c 20 70 6f 6c 69 63 69 | chain:.Apply.the.firewall.polici |
3040 | 65 73 3a 00 41 73 20 61 62 6f 76 65 2c 20 63 6f 6d 6d 69 74 20 79 6f 75 72 20 63 68 61 6e 67 65 | es:.As.above,.commit.your.change |
3060 | 73 2c 20 73 61 76 65 20 74 68 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2c 20 61 6e 64 20 65 | s,.save.the.configuration,.and.e |
3080 | 78 69 74 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6d 6f 64 65 3a 00 42 6c 6f 63 6b 20 49 6e | xit.configuration.mode:.Block.In |
30a0 | 63 6f 6d 69 6e 67 20 54 72 61 66 66 69 63 00 42 79 20 64 65 66 61 75 6c 74 2c 20 56 79 4f 53 20 | coming.Traffic.By.default,.VyOS. |
30c0 | 69 73 20 69 6e 20 6f 70 65 72 61 74 69 6f 6e 61 6c 20 6d 6f 64 65 2c 20 61 6e 64 20 74 68 65 20 | is.in.operational.mode,.and.the. |
30e0 | 63 6f 6d 6d 61 6e 64 20 70 72 6f 6d 70 74 20 64 69 73 70 6c 61 79 73 20 61 20 60 24 60 2e 20 54 | command.prompt.displays.a.`$`..T |
3100 | 6f 20 63 6f 6e 66 69 67 75 72 65 20 56 79 4f 53 2c 20 79 6f 75 20 77 69 6c 6c 20 6e 65 65 64 20 | o.configure.VyOS,.you.will.need. |
3120 | 74 6f 20 65 6e 74 65 72 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6d 6f 64 65 2c 20 72 65 73 | to.enter.configuration.mode,.res |
3140 | 75 6c 74 69 6e 67 20 69 6e 20 74 68 65 20 63 6f 6d 6d 61 6e 64 20 70 72 6f 6d 70 74 20 64 69 73 | ulting.in.the.command.prompt.dis |
3160 | 70 6c 61 79 69 6e 67 20 61 20 60 23 60 2c 20 61 73 20 64 65 6d 6f 6e 73 74 72 61 74 65 64 20 62 | playing.a.`#`,.as.demonstrated.b |
3180 | 65 6c 6f 77 3a 00 42 79 20 64 65 66 61 75 6c 74 2c 20 56 79 4f 53 20 69 73 20 69 6e 20 6f 70 65 | elow:.By.default,.VyOS.is.in.ope |
31a0 | 72 61 74 69 6f 6e 61 6c 20 6d 6f 64 65 2c 20 61 6e 64 20 74 68 65 20 63 6f 6d 6d 61 6e 64 20 70 | rational.mode,.and.the.command.p |
31c0 | 72 6f 6d 70 74 20 64 69 73 70 6c 61 79 73 20 61 20 60 60 24 60 60 2e 20 54 6f 20 63 6f 6e 66 69 | rompt.displays.a.``$``..To.confi |
31e0 | 67 75 72 65 20 56 79 4f 53 2c 20 79 6f 75 20 77 69 6c 6c 20 6e 65 65 64 20 74 6f 20 65 6e 74 65 | gure.VyOS,.you.will.need.to.ente |
3200 | 72 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6d 6f 64 65 2c 20 72 65 73 75 6c 74 69 6e 67 20 | r.configuration.mode,.resulting. |
3220 | 69 6e 20 74 68 65 20 63 6f 6d 6d 61 6e 64 20 70 72 6f 6d 70 74 20 64 69 73 70 6c 61 79 69 6e 67 | in.the.command.prompt.displaying |
3240 | 20 61 20 60 60 23 60 60 2c 20 61 73 20 64 65 6d 6f 6e 73 74 72 61 74 65 64 20 62 65 6c 6f 77 3a | .a.``#``,.as.demonstrated.below: |
3260 | 00 43 6f 6d 6d 69 74 20 61 6e 64 20 53 61 76 65 00 43 6f 6d 6d 69 74 20 63 68 61 6e 67 65 73 2c | .Commit.and.Save.Commit.changes, |
3280 | 20 73 61 76 65 20 74 68 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2c 20 61 6e 64 20 65 78 69 | .save.the.configuration,.and.exi |
32a0 | 74 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6d 6f 64 65 3a 00 43 6f 6e 66 69 67 75 72 61 74 | t.configuration.mode:.Configurat |
32c0 | 69 6f 6e 20 4d 6f 64 65 00 43 6f 6e 66 69 67 75 72 65 20 46 69 72 65 77 61 6c 6c 20 47 72 6f 75 | ion.Mode.Configure.Firewall.Grou |
32e0 | 70 73 00 43 6f 6e 66 69 67 75 72 65 20 53 74 61 74 65 66 75 6c 20 50 61 63 6b 65 74 20 46 69 6c | ps.Configure.Stateful.Packet.Fil |
3300 | 74 65 72 69 6e 67 00 43 6f 6e 66 69 67 75 72 65 20 61 20 72 75 6c 65 20 6f 6e 20 74 68 65 20 60 | tering.Configure.a.rule.on.the.` |
3320 | 60 69 6e 70 75 74 60 60 20 68 6f 6f 6b 20 66 69 6c 74 65 72 20 74 6f 20 6a 75 6d 70 20 74 6f 20 | `input``.hook.filter.to.jump.to. |
3340 | 74 68 65 20 60 60 56 79 4f 53 5f 4d 41 4e 41 47 45 4d 45 4e 54 60 60 20 63 68 61 69 6e 20 77 68 | the.``VyOS_MANAGEMENT``.chain.wh |
3360 | 65 6e 20 6e 65 77 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 61 72 65 20 61 64 64 72 65 73 73 65 64 | en.new.connections.are.addressed |
3380 | 20 74 6f 20 70 6f 72 74 20 32 32 20 28 53 53 48 29 20 6f 6e 20 74 68 65 20 72 6f 75 74 65 72 20 | .to.port.22.(SSH).on.the.router. |
33a0 | 69 74 73 65 6c 66 3a 00 43 72 65 61 74 65 20 61 20 6e 65 77 20 63 68 61 69 6e 20 28 60 60 4f 55 | itself:.Create.a.new.chain.(``OU |
33c0 | 54 53 49 44 45 2d 49 4e 60 60 29 20 77 68 69 63 68 20 77 69 6c 6c 20 64 72 6f 70 20 61 6c 6c 20 | TSIDE-IN``).which.will.drop.all. |
33e0 | 74 72 61 66 66 69 63 20 74 68 61 74 20 69 73 20 6e 6f 74 20 65 78 70 6c 69 63 69 74 79 20 61 6c | traffic.that.is.not.explicity.al |
3400 | 6c 6f 77 65 64 20 61 74 20 73 6f 6d 65 20 70 6f 69 6e 74 20 69 6e 20 74 68 65 20 63 68 61 69 6e | lowed.at.some.point.in.the.chain |
3420 | 2e 20 54 68 65 6e 2c 20 77 65 20 63 61 6e 20 6a 75 6d 70 20 74 6f 20 74 68 61 74 20 63 68 61 69 | ..Then,.we.can.jump.to.that.chai |
3440 | 6e 20 66 72 6f 6d 20 74 68 65 20 60 60 66 6f 72 77 61 72 64 60 60 20 68 6f 6f 6b 20 77 68 65 6e | n.from.the.``forward``.hook.when |
3460 | 20 74 72 61 66 66 69 63 20 69 73 20 63 6f 6d 69 6e 67 20 66 72 6f 6d 20 74 68 65 20 60 60 57 41 | .traffic.is.coming.from.the.``WA |
3480 | 4e 60 60 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 20 61 6e 64 20 69 73 20 61 64 64 72 65 | N``.interface.group.and.is.addre |
34a0 | 73 73 65 64 20 74 6f 20 6f 75 72 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 2e 00 44 48 43 50 20 | ssed.to.our.local.network..DHCP. |
34c0 | 63 6c 69 65 6e 74 73 20 77 69 6c 6c 20 62 65 20 61 73 73 69 67 6e 65 64 20 49 50 20 61 64 64 72 | clients.will.be.assigned.IP.addr |
34e0 | 65 73 73 65 73 20 77 69 74 68 69 6e 20 74 68 65 20 72 61 6e 67 65 20 6f 66 20 60 31 39 32 2e 31 | esses.within.the.range.of.`192.1 |
3500 | 36 38 2e 30 2e 39 20 2d 20 31 39 32 2e 31 36 38 2e 30 2e 32 35 34 60 20 61 6e 64 20 68 61 76 65 | 68.0.9.-.192.168.0.254`.and.have |
3520 | 20 61 20 64 6f 6d 61 69 6e 20 6e 61 6d 65 20 6f 66 20 60 69 6e 74 65 72 6e 61 6c 2d 6e 65 74 77 | .a.domain.name.of.`internal-netw |
3540 | 6f 72 6b 60 00 44 48 43 50 20 63 6c 69 65 6e 74 73 20 77 69 6c 6c 20 62 65 20 61 73 73 69 67 6e | ork`.DHCP.clients.will.be.assign |
3560 | 65 64 20 49 50 20 61 64 64 72 65 73 73 65 73 20 77 69 74 68 69 6e 20 74 68 65 20 72 61 6e 67 65 | ed.IP.addresses.within.the.range |
3580 | 20 6f 66 20 60 60 31 39 32 2e 31 36 38 2e 30 2e 39 20 2d 20 31 39 32 2e 31 36 38 2e 30 2e 32 35 | .of.``192.168.0.9.-.192.168.0.25 |
35a0 | 34 60 60 20 61 6e 64 20 68 61 76 65 20 61 20 64 6f 6d 61 69 6e 20 6e 61 6d 65 20 6f 66 20 60 60 | 4``.and.have.a.domain.name.of.`` |
35c0 | 69 6e 74 65 72 6e 61 6c 2d 6e 65 74 77 6f 72 6b 60 60 00 44 48 43 50 20 6c 65 61 73 65 73 20 77 | internal-network``.DHCP.leases.w |
35e0 | 69 6c 6c 20 68 6f 6c 64 20 66 6f 72 20 6f 6e 65 20 64 61 79 20 28 38 36 34 30 30 20 73 65 63 6f | ill.hold.for.one.day.(86400.seco |
3600 | 6e 64 73 29 00 44 48 43 50 2f 44 4e 53 20 71 75 69 63 6b 2d 73 74 61 72 74 00 44 6f 63 75 6d 65 | nds).DHCP/DNS.quick-start.Docume |
3620 | 6e 74 61 74 69 6f 6e 20 66 6f 72 20 6d 6f 73 74 20 6f 66 20 74 68 65 20 6e 65 77 20 66 69 72 65 | ntation.for.most.of.the.new.fire |
3640 | 77 61 6c 6c 20 43 4c 49 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 | wall.CLI.can.be.found.in.the.:re |
3660 | 66 3a 60 66 69 72 65 77 61 6c 6c 60 20 63 68 61 70 74 65 72 2e 54 68 65 20 6c 65 67 61 63 79 20 | f:`firewall`.chapter.The.legacy. |
3680 | 66 69 72 65 77 61 6c 6c 20 69 73 20 73 74 69 6c 6c 20 61 76 61 69 6c 61 62 6c 65 20 66 6f 72 20 | firewall.is.still.available.for. |
36a0 | 76 65 72 73 69 6f 6e 73 20 62 65 66 6f 72 65 20 60 60 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 | versions.before.``1.4-rolling-20 |
36c0 | 32 33 30 38 30 34 30 35 35 37 60 60 20 61 6e 64 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e | 2308040557``.and.can.be.found.in |
36e0 | 20 74 68 65 20 3a 72 65 66 3a 60 66 69 72 65 77 61 6c 6c 2d 6c 65 67 61 63 79 60 20 63 68 61 70 | .the.:ref:`firewall-legacy`.chap |
3700 | 74 65 72 2e 20 54 68 65 20 65 78 61 6d 70 6c 65 73 20 69 6e 20 74 68 69 73 20 73 65 63 74 69 6f | ter..The.examples.in.this.sectio |
3720 | 6e 20 75 73 65 20 74 68 65 20 6e 65 77 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2e 00 45 73 70 | n.use.the.new.configuration..Esp |
3740 | 65 63 69 61 6c 6c 79 20 69 66 20 79 6f 75 20 61 72 65 20 61 6c 6c 6f 77 69 6e 67 20 53 53 48 20 | ecially.if.you.are.allowing.SSH. |
3760 | 72 65 6d 6f 74 65 20 61 63 63 65 73 73 20 66 72 6f 6d 20 74 68 65 20 6f 75 74 73 69 64 65 2f 57 | remote.access.from.the.outside/W |
3780 | 41 4e 20 69 6e 74 65 72 66 61 63 65 2c 20 74 68 65 72 65 20 61 72 65 20 61 20 66 65 77 20 61 64 | AN.interface,.there.are.a.few.ad |
37a0 | 64 69 74 69 6f 6e 61 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 73 74 65 70 73 20 74 68 61 | ditional.configuration.steps.tha |
37c0 | 74 20 73 68 6f 75 6c 64 20 62 65 20 74 61 6b 65 6e 2e 00 46 69 6e 61 6c 6c 79 2c 20 63 6f 6e 66 | t.should.be.taken..Finally,.conf |
37e0 | 69 67 75 72 65 20 74 68 65 20 60 60 56 79 4f 53 5f 4d 41 4e 41 47 45 4d 45 4e 54 60 60 20 63 68 | igure.the.``VyOS_MANAGEMENT``.ch |
3800 | 61 69 6e 20 74 6f 20 61 63 63 65 70 74 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 72 6f 6d 20 74 68 | ain.to.accept.connection.from.th |
3820 | 65 20 60 60 4c 41 4e 60 60 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 20 77 68 69 6c 65 20 | e.``LAN``.interface.group.while. |
3840 | 6c 69 6d 69 74 69 6e 67 20 72 65 71 75 65 73 74 73 20 63 6f 6d 69 6e 67 20 66 72 6f 6d 20 74 68 | limiting.requests.coming.from.th |
3860 | 65 20 60 60 57 41 4e 60 60 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 20 74 6f 20 34 20 70 | e.``WAN``.interface.group.to.4.p |
3880 | 65 72 20 6d 69 6e 75 74 65 3a 00 46 69 6e 61 6c 6c 79 2c 20 74 72 79 20 61 6e 64 20 53 53 48 20 | er.minute:.Finally,.try.and.SSH. |
38a0 | 69 6e 74 6f 20 74 68 65 20 56 79 4f 53 20 69 6e 73 74 61 6c 6c 20 61 73 20 79 6f 75 72 20 6e 65 | into.the.VyOS.install.as.your.ne |
38c0 | 77 20 75 73 65 72 2e 20 4f 6e 63 65 20 79 6f 75 20 68 61 76 65 20 63 6f 6e 66 69 72 6d 65 64 20 | w.user..Once.you.have.confirmed. |
38e0 | 74 68 61 74 20 79 6f 75 72 20 6e 65 77 20 75 73 65 72 20 63 61 6e 20 61 63 63 65 73 73 20 79 6f | that.your.new.user.can.access.yo |
3900 | 75 72 20 72 6f 75 74 65 72 20 77 69 74 68 6f 75 74 20 61 20 70 61 73 73 77 6f 72 64 2c 20 64 65 | ur.router.without.a.password,.de |
3920 | 6c 65 74 65 20 74 68 65 20 6f 72 69 67 69 6e 61 6c 20 60 60 76 79 6f 73 60 60 20 75 73 65 72 20 | lete.the.original.``vyos``.user. |
3940 | 61 6e 64 20 63 6f 6d 70 6c 65 74 65 6c 79 20 64 69 73 61 62 6c 65 20 70 61 73 73 77 6f 72 64 20 | and.completely.disable.password. |
3960 | 61 75 74 68 65 6e 74 69 63 61 74 69 6f 6e 20 66 6f 72 20 3a 72 65 66 3a 60 73 73 68 60 3a 00 46 | authentication.for.:ref:`ssh`:.F |
3980 | 69 6e 61 6c 6c 79 2c 20 77 65 20 63 61 6e 20 6e 6f 77 20 63 6f 6e 66 69 67 75 72 65 20 61 63 63 | inally,.we.can.now.configure.acc |
39a0 | 65 73 73 20 74 6f 20 74 68 65 20 73 65 72 76 69 63 65 73 20 72 75 6e 6e 69 6e 67 20 6f 6e 20 74 | ess.to.the.services.running.on.t |
39c0 | 68 69 73 20 72 6f 75 74 65 72 2c 20 61 6c 6c 6f 77 69 6e 67 20 61 6c 6c 20 63 6f 6e 6e 65 63 74 | his.router,.allowing.all.connect |
39e0 | 69 6f 6e 73 20 63 6f 6d 69 6e 67 20 66 72 6f 6d 20 6c 6f 63 61 6c 68 6f 73 74 3a 00 46 69 72 65 | ions.coming.from.localhost:.Fire |
3a00 | 77 61 6c 6c 00 46 69 72 73 74 2c 20 63 72 65 61 74 65 20 61 20 6e 65 77 20 64 65 64 69 63 61 74 | wall.First,.create.a.new.dedicat |
3a20 | 65 64 20 63 68 61 69 6e 20 28 60 60 56 79 4f 53 5f 4d 41 4e 41 47 45 4d 45 4e 54 60 60 29 20 66 | ed.chain.(``VyOS_MANAGEMENT``).f |
3a40 | 6f 72 20 6d 61 6e 61 67 65 6d 65 6e 74 20 61 63 63 65 73 73 2c 20 77 68 69 63 68 20 72 65 74 75 | or.management.access,.which.retu |
3a60 | 72 6e 73 20 74 6f 20 74 68 65 20 70 61 72 65 6e 74 20 63 68 61 69 6e 20 69 66 20 6e 6f 20 61 63 | rns.to.the.parent.chain.if.no.ac |
3a80 | 74 69 6f 6e 20 69 73 20 74 61 6b 65 6e 2e 20 41 64 64 20 61 20 72 75 6c 65 20 74 6f 20 61 63 63 | tion.is.taken..Add.a.rule.to.acc |
3aa0 | 65 70 74 20 74 72 61 66 66 69 63 20 66 72 6f 6d 20 74 68 65 20 60 60 4c 41 4e 60 60 20 69 6e 74 | ept.traffic.from.the.``LAN``.int |
3ac0 | 65 72 66 61 63 65 20 67 72 6f 75 70 3a 00 48 61 72 64 65 6e 69 6e 67 00 48 65 72 65 20 77 65 27 | erface.group:.Hardening.Here.we' |
3ae0 | 72 65 20 61 6c 6c 6f 77 69 6e 67 20 74 68 65 20 72 6f 75 74 65 72 20 74 6f 20 72 65 73 70 6f 6e | re.allowing.the.router.to.respon |
3b00 | 64 20 74 6f 20 70 69 6e 67 73 2e 20 54 68 65 6e 2c 20 77 65 20 63 61 6e 20 61 6c 6c 6f 77 20 61 | d.to.pings..Then,.we.can.allow.a |
3b20 | 63 63 65 73 73 20 74 6f 20 74 68 65 20 44 4e 53 20 72 65 63 75 72 73 6f 72 20 77 65 20 63 6f 6e | ccess.to.the.DNS.recursor.we.con |
3b40 | 66 69 67 75 72 65 64 20 65 61 72 6c 69 65 72 2c 20 61 63 63 65 70 74 69 6e 67 20 74 72 61 66 66 | figured.earlier,.accepting.traff |
3b60 | 69 63 20 62 6f 75 6e 64 20 66 6f 72 20 70 6f 72 74 20 35 33 20 66 72 6f 6d 20 61 6c 6c 20 68 6f | ic.bound.for.port.53.from.all.ho |
3b80 | 73 74 73 20 6f 6e 20 74 68 65 20 60 60 4e 45 54 2d 49 4e 53 49 44 45 2d 76 34 60 60 20 6e 65 74 | sts.on.the.``NET-INSIDE-v4``.net |
3ba0 | 77 6f 72 6b 3a 00 49 66 20 79 6f 75 20 77 61 6e 74 65 64 20 74 6f 20 65 6e 61 62 6c 65 20 53 53 | work:.If.you.wanted.to.enable.SS |
3bc0 | 48 20 61 63 63 65 73 73 20 74 6f 20 79 6f 75 72 20 66 69 72 65 77 61 6c 6c 20 66 72 6f 6d 20 74 | H.access.to.your.firewall.from.t |
3be0 | 68 65 20 6f 75 74 73 69 64 65 2f 57 41 4e 20 69 6e 74 65 72 66 61 63 65 2c 20 79 6f 75 20 63 6f | he.outside/WAN.interface,.you.co |
3c00 | 75 6c 64 20 63 72 65 61 74 65 20 73 6f 6d 65 20 61 64 64 69 74 69 6f 6e 61 6c 20 72 75 6c 65 73 | uld.create.some.additional.rules |
3c20 | 20 74 6f 20 61 6c 6c 6f 77 20 74 68 61 74 20 6b 69 6e 64 20 6f 66 20 74 72 61 66 66 69 63 2e 00 | .to.allow.that.kind.of.traffic.. |
3c40 | 49 6e 20 74 68 69 73 20 63 61 73 65 2c 20 77 65 20 77 69 6c 6c 20 63 72 65 61 74 65 20 74 77 6f | In.this.case,.we.will.create.two |
3c60 | 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 73 e2 80 94 61 20 60 60 57 41 4e 60 60 20 67 72 | .interface.groups...a.``WAN``.gr |
3c80 | 6f 75 70 20 66 6f 72 20 6f 75 72 20 69 6e 74 65 72 66 61 63 65 73 20 63 6f 6e 6e 65 63 74 65 64 | oup.for.our.interfaces.connected |
3ca0 | 20 74 6f 20 74 68 65 20 70 75 62 6c 69 63 20 69 6e 74 65 72 6e 65 74 20 61 6e 64 20 61 20 60 60 | .to.the.public.internet.and.a.`` |
3cc0 | 4c 41 4e 60 60 20 67 72 6f 75 70 20 66 6f 72 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 73 20 63 | LAN``.group.for.the.interfaces.c |
3ce0 | 6f 6e 6e 65 63 74 65 64 20 74 6f 20 6f 75 72 20 69 6e 74 65 72 6e 61 6c 20 6e 65 74 77 6f 72 6b | onnected.to.our.internal.network |
3d00 | 2e 20 41 64 64 69 74 69 6f 6e 61 6c 6c 79 2c 20 77 65 20 77 69 6c 6c 20 63 72 65 61 74 65 20 61 | ..Additionally,.we.will.create.a |
3d20 | 20 6e 65 74 77 6f 72 6b 20 67 72 6f 75 70 2c 20 60 60 4e 45 54 2d 49 4e 53 49 44 45 2d 76 34 60 | .network.group,.``NET-INSIDE-v4` |
3d40 | 60 2c 20 74 68 61 74 20 63 6f 6e 74 61 69 6e 73 20 6f 75 72 20 69 6e 74 65 72 6e 61 6c 20 73 75 | `,.that.contains.our.internal.su |
3d60 | 62 6e 65 74 2e 00 49 6e 74 65 72 66 61 63 65 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 4e 41 | bnet..Interface.Configuration.NA |
3d80 | 54 00 4e 6f 77 20 74 68 61 74 20 77 65 20 68 61 76 65 20 63 6f 6e 66 69 67 75 72 65 64 20 73 74 | T.Now.that.we.have.configured.st |
3da0 | 61 74 65 66 75 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 69 6c 74 65 72 69 6e 67 20 74 6f 20 61 | ateful.connection.filtering.to.a |
3dc0 | 6c 6c 6f 77 20 74 72 61 66 66 69 63 20 66 72 6f 6d 20 65 73 74 61 62 6c 69 73 68 65 64 20 61 6e | llow.traffic.from.established.an |
3de0 | 64 20 72 65 6c 61 74 65 64 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 2c 20 77 65 20 63 61 6e 20 62 6c | d.related.connections,.we.can.bl |
3e00 | 6f 63 6b 20 61 6c 6c 20 6f 74 68 65 72 20 69 6e 63 6f 6d 69 6e 67 20 74 72 61 66 66 69 63 20 61 | ock.all.other.incoming.traffic.a |
3e20 | 64 64 72 65 73 73 65 64 20 74 6f 20 6f 75 72 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 2e 00 4f | ddressed.to.our.local.network..O |
3e40 | 6e 63 65 20 79 6f 75 72 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 77 6f 72 6b 73 20 61 73 20 | nce.your.configuration.works.as. |
3e60 | 65 78 70 65 63 74 65 64 2c 20 79 6f 75 20 63 61 6e 20 73 61 76 65 20 69 74 20 70 65 72 6d 61 6e | expected,.you.can.save.it.perman |
3e80 | 65 6e 74 6c 79 20 62 79 20 75 73 69 6e 67 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 63 6f 6d | ently.by.using.the.following.com |
3ea0 | 6d 61 6e 64 3a 00 4f 6e 6c 79 20 68 6f 73 74 73 20 66 72 6f 6d 20 79 6f 75 72 20 69 6e 74 65 72 | mand:.Only.hosts.from.your.inter |
3ec0 | 6e 61 6c 2f 4c 41 4e 20 6e 65 74 77 6f 72 6b 20 63 61 6e 20 75 73 65 20 74 68 65 20 44 4e 53 20 | nal/LAN.network.can.use.the.DNS. |
3ee0 | 72 65 63 75 72 73 6f 72 00 4f 70 74 69 6f 6e 20 31 3a 20 43 6f 6d 6d 6f 6e 20 43 68 61 69 6e 00 | recursor.Option.1:.Common.Chain. |
3f00 | 4f 70 74 69 6f 6e 20 32 3a 20 50 65 72 2d 48 6f 6f 6b 20 43 68 61 69 6e 00 51 75 69 63 6b 20 53 | Option.2:.Per-Hook.Chain.Quick.S |
3f20 | 74 61 72 74 00 52 65 70 6c 61 63 65 20 74 68 65 20 64 65 66 61 75 6c 74 20 60 60 76 79 6f 73 60 | tart.Replace.the.default.``vyos` |
3f40 | 60 20 73 79 73 74 65 6d 20 75 73 65 72 3a 00 52 65 70 6c 61 63 65 20 74 68 65 20 64 65 66 61 75 | `.system.user:.Replace.the.defau |
3f60 | 6c 74 20 60 76 79 6f 73 60 20 73 79 73 74 65 6d 20 75 73 65 72 3a 00 53 53 48 20 4d 61 6e 61 67 | lt.`vyos`.system.user:.SSH.Manag |
3f80 | 65 6d 65 6e 74 00 53 65 74 20 75 70 20 3a 72 65 66 3a 60 73 73 68 5f 6b 65 79 5f 62 61 73 65 64 | ement.Set.up.:ref:`ssh_key_based |
3fa0 | 5f 61 75 74 68 65 6e 74 69 63 61 74 69 6f 6e 60 3a 00 54 68 65 20 61 64 64 72 65 73 73 20 72 61 | _authentication`:.The.address.ra |
3fc0 | 6e 67 65 20 60 31 39 32 2e 31 36 38 2e 30 2e 32 2f 32 34 20 2d 20 31 39 32 2e 31 36 38 2e 30 2e | nge.`192.168.0.2/24.-.192.168.0. |
3fe0 | 38 2f 32 34 60 20 77 69 6c 6c 20 62 65 20 72 65 73 65 72 76 65 64 20 66 6f 72 20 73 74 61 74 69 | 8/24`.will.be.reserved.for.stati |
4000 | 63 20 61 73 73 69 67 6e 6d 65 6e 74 73 00 54 68 65 20 61 64 64 72 65 73 73 20 72 61 6e 67 65 20 | c.assignments.The.address.range. |
4020 | 60 60 31 39 32 2e 31 36 38 2e 30 2e 32 2f 32 34 20 2d 20 31 39 32 2e 31 36 38 2e 30 2e 38 2f 32 | ``192.168.0.2/24.-.192.168.0.8/2 |
4040 | 34 60 60 20 77 69 6c 6c 20 62 65 20 72 65 73 65 72 76 65 64 20 66 6f 72 20 73 74 61 74 69 63 20 | 4``.will.be.reserved.for.static. |
4060 | 61 73 73 69 67 6e 6d 65 6e 74 73 00 54 68 65 20 63 68 61 69 6e 20 77 65 20 77 69 6c 6c 20 63 72 | assignments.The.chain.we.will.cr |
4080 | 65 61 74 65 20 69 73 20 63 61 6c 6c 65 64 20 60 60 43 4f 4e 4e 5f 46 49 4c 54 45 52 60 60 20 61 | eate.is.called.``CONN_FILTER``.a |
40a0 | 6e 64 20 68 61 73 20 74 68 72 65 65 20 72 75 6c 65 73 3a 00 54 68 65 20 64 65 66 61 75 6c 74 20 | nd.has.three.rules:.The.default. |
40c0 | 67 61 74 65 77 61 79 20 61 6e 64 20 44 4e 53 20 72 65 63 75 72 73 6f 72 20 61 64 64 72 65 73 73 | gateway.and.DNS.recursor.address |
40e0 | 20 77 69 6c 6c 20 62 65 20 60 31 39 32 2e 31 36 38 2e 30 2e 31 2f 32 34 60 00 54 68 65 20 64 65 | .will.be.`192.168.0.1/24`.The.de |
4100 | 66 61 75 6c 74 20 67 61 74 65 77 61 79 20 61 6e 64 20 44 4e 53 20 72 65 63 75 72 73 6f 72 20 61 | fault.gateway.and.DNS.recursor.a |
4120 | 64 64 72 65 73 73 20 77 69 6c 6c 20 62 65 20 60 60 31 39 32 2e 31 36 38 2e 30 2e 31 2f 32 34 60 | ddress.will.be.``192.168.0.1/24` |
4140 | 60 00 54 68 65 20 66 69 72 65 77 61 6c 6c 20 62 65 67 69 6e 73 20 77 69 74 68 20 74 68 65 20 62 | `.The.firewall.begins.with.the.b |
4160 | 61 73 65 20 60 60 66 69 6c 74 65 72 60 60 20 74 61 62 6c 65 73 20 79 6f 75 20 64 65 66 69 6e 65 | ase.``filter``.tables.you.define |
4180 | 20 66 6f 72 20 65 61 63 68 20 6f 66 20 74 68 65 20 60 60 66 6f 72 77 61 72 64 60 60 2c 20 60 60 | .for.each.of.the.``forward``,.`` |
41a0 | 69 6e 70 75 74 60 60 2c 20 61 6e 64 20 60 60 6f 75 74 70 75 74 60 60 20 4e 65 74 66 69 74 65 72 | input``,.and.``output``.Netfiter |
41c0 | 20 68 6f 6f 6b 73 2e 20 45 61 63 68 20 6f 66 20 74 68 65 73 65 20 74 61 62 6c 65 73 20 69 73 20 | .hooks..Each.of.these.tables.is. |
41e0 | 70 6f 70 75 6c 61 74 65 64 20 77 69 74 68 20 72 75 6c 65 73 20 74 68 61 74 20 61 72 65 20 70 72 | populated.with.rules.that.are.pr |
4200 | 6f 63 65 73 73 65 64 20 69 6e 20 6f 72 64 65 72 20 61 6e 64 20 63 61 6e 20 6a 75 6d 70 20 74 6f | ocessed.in.order.and.can.jump.to |
4220 | 20 6f 74 68 65 72 20 63 68 61 69 6e 73 20 66 6f 72 20 6d 6f 72 65 20 67 72 61 6e 75 6c 61 72 20 | .other.chains.for.more.granular. |
4240 | 66 69 6c 74 65 72 69 6e 67 2e 00 54 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 73 65 74 74 69 6e 67 | filtering..The.following.setting |
4260 | 73 20 77 69 6c 6c 20 63 6f 6e 66 69 67 75 72 65 20 3a 72 65 66 3a 60 73 6f 75 72 63 65 2d 6e 61 | s.will.configure.:ref:`source-na |
4280 | 74 60 20 72 75 6c 65 73 20 66 6f 72 20 6f 75 72 20 69 6e 74 65 72 6e 61 6c 2f 4c 41 4e 20 6e 65 | t`.rules.for.our.internal/LAN.ne |
42a0 | 74 77 6f 72 6b 2c 20 61 6c 6c 6f 77 69 6e 67 20 68 6f 73 74 73 20 74 6f 20 63 6f 6d 6d 75 6e 69 | twork,.allowing.hosts.to.communi |
42c0 | 63 61 74 65 20 74 68 72 6f 75 67 68 20 74 68 65 20 6f 75 74 73 69 64 65 2f 57 41 4e 20 6e 65 74 | cate.through.the.outside/WAN.net |
42e0 | 77 6f 72 6b 20 76 69 61 20 49 50 20 6d 61 73 71 75 65 72 61 64 65 2e 00 54 68 65 20 66 6f 6c 6c | work.via.IP.masquerade..The.foll |
4300 | 6f 77 69 6e 67 20 73 65 74 74 69 6e 67 73 20 77 69 6c 6c 20 63 6f 6e 66 69 67 75 72 65 20 44 48 | owing.settings.will.configure.DH |
4320 | 43 50 20 61 6e 64 20 44 4e 53 20 73 65 72 76 69 63 65 73 20 6f 6e 20 79 6f 75 72 20 69 6e 74 65 | CP.and.DNS.services.on.your.inte |
4340 | 72 6e 61 6c 2f 4c 41 4e 20 6e 65 74 77 6f 72 6b 2c 20 77 68 65 72 65 20 56 79 4f 53 20 77 69 6c | rnal/LAN.network,.where.VyOS.wil |
4360 | 6c 20 61 63 74 20 61 73 20 74 68 65 20 64 65 66 61 75 6c 74 20 67 61 74 65 77 61 79 20 61 6e 64 | l.act.as.the.default.gateway.and |
4380 | 20 44 4e 53 20 73 65 72 76 65 72 2e 00 54 68 65 6e 2c 20 77 65 20 63 61 6e 20 6a 75 6d 70 20 74 | .DNS.server..Then,.we.can.jump.t |
43a0 | 6f 20 74 68 65 20 63 6f 6d 6d 6f 6e 20 63 68 61 69 6e 20 66 72 6f 6d 20 62 6f 74 68 20 74 68 65 | o.the.common.chain.from.both.the |
43c0 | 20 60 60 66 6f 72 77 61 72 64 60 60 20 61 6e 64 20 60 60 69 6e 70 75 74 60 60 20 68 6f 6f 6b 73 | .``forward``.and.``input``.hooks |
43e0 | 20 61 73 20 74 68 65 20 66 69 72 73 74 20 66 69 6c 74 65 72 69 6e 67 20 72 75 6c 65 20 69 6e 20 | .as.the.first.filtering.rule.in. |
4400 | 74 68 65 20 72 65 73 70 65 63 74 69 76 65 20 63 68 61 69 6e 73 3a 00 54 68 65 73 65 20 72 75 6c | the.respective.chains:.These.rul |
4420 | 65 73 20 61 6c 6c 6f 77 20 53 53 48 20 74 72 61 66 66 69 63 20 61 6e 64 20 72 61 74 65 20 6c 69 | es.allow.SSH.traffic.and.rate.li |
4440 | 6d 69 74 20 69 74 20 74 6f 20 34 20 72 65 71 75 65 73 74 73 20 70 65 72 20 6d 69 6e 75 74 65 2e | mit.it.to.4.requests.per.minute. |
4460 | 20 54 68 69 73 20 62 6c 6f 63 6b 73 20 62 72 75 74 65 2d 66 6f 72 63 69 6e 67 20 61 74 74 65 6d | .This.blocks.brute-forcing.attem |
4480 | 70 74 73 3a 00 54 68 69 73 20 63 68 61 70 74 65 72 20 77 69 6c 6c 20 67 75 69 64 65 20 79 6f 75 | pts:.This.chapter.will.guide.you |
44a0 | 20 6f 6e 20 68 6f 77 20 74 6f 20 67 65 74 20 75 70 20 74 6f 20 73 70 65 65 64 20 71 75 69 63 6b | .on.how.to.get.up.to.speed.quick |
44c0 | 6c 79 20 75 73 69 6e 67 20 79 6f 75 72 20 6e 65 77 20 56 79 4f 53 20 73 79 73 74 65 6d 2e 20 49 | ly.using.your.new.VyOS.system..I |
44e0 | 74 20 77 69 6c 6c 20 73 68 6f 77 20 79 6f 75 20 61 20 76 65 72 79 20 62 61 73 69 63 20 63 6f 6e | t.will.show.you.a.very.basic.con |
4500 | 66 69 67 75 72 61 74 69 6f 6e 20 65 78 61 6d 70 6c 65 20 74 68 61 74 20 77 69 6c 6c 20 70 72 6f | figuration.example.that.will.pro |
4520 | 76 69 64 65 20 61 20 3a 72 65 66 3a 60 6e 61 74 60 20 67 61 74 65 77 61 79 20 66 6f 72 20 61 20 | vide.a.:ref:`nat`.gateway.for.a. |
4540 | 64 65 76 69 63 65 20 77 69 74 68 20 74 77 6f 20 6e 65 74 77 6f 72 6b 20 69 6e 74 65 72 66 61 63 | device.with.two.network.interfac |
4560 | 65 73 20 28 60 60 65 74 68 30 60 60 20 61 6e 64 20 60 60 65 74 68 31 60 60 29 2e 00 54 68 69 73 | es.(``eth0``.and.``eth1``)..This |
4580 | 20 63 68 61 70 74 65 72 20 77 69 6c 6c 20 67 75 69 64 65 20 79 6f 75 20 6f 6e 20 68 6f 77 20 74 | .chapter.will.guide.you.on.how.t |
45a0 | 6f 20 67 65 74 20 75 70 20 74 6f 20 73 70 65 65 64 20 71 75 69 63 6b 6c 79 20 75 73 69 6e 67 20 | o.get.up.to.speed.quickly.using. |
45c0 | 79 6f 75 72 20 6e 65 77 20 56 79 4f 53 20 73 79 73 74 65 6d 2e 20 49 74 20 77 69 6c 6c 20 73 68 | your.new.VyOS.system..It.will.sh |
45e0 | 6f 77 20 79 6f 75 20 61 20 76 65 72 79 20 62 61 73 69 63 20 63 6f 6e 66 69 67 75 72 61 74 69 6f | ow.you.a.very.basic.configuratio |
4600 | 6e 20 65 78 61 6d 70 6c 65 20 74 68 61 74 20 77 69 6c 6c 20 70 72 6f 76 69 64 65 20 61 20 3a 72 | n.example.that.will.provide.a.:r |
4620 | 65 66 3a 60 6e 61 74 60 20 67 61 74 65 77 61 79 20 66 6f 72 20 61 20 64 65 76 69 63 65 20 77 69 | ef:`nat`.gateway.for.a.device.wi |
4640 | 74 68 20 74 77 6f 20 6e 65 74 77 6f 72 6b 20 69 6e 74 65 72 66 61 63 65 73 20 28 60 65 74 68 30 | th.two.network.interfaces.(`eth0 |
4660 | 60 20 61 6e 64 20 60 65 74 68 31 60 29 2e 00 54 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f | `.and.`eth1`)..This.configuratio |
4680 | 6e 20 63 72 65 61 74 65 73 20 61 20 70 72 6f 70 65 72 20 73 74 61 74 65 66 75 6c 20 66 69 72 65 | n.creates.a.proper.stateful.fire |
46a0 | 77 61 6c 6c 20 74 68 61 74 20 62 6c 6f 63 6b 73 20 61 6c 6c 20 74 72 61 66 66 69 63 20 77 68 69 | wall.that.blocks.all.traffic.whi |
46c0 | 63 68 20 77 61 73 20 6e 6f 74 20 69 6e 69 74 69 61 74 65 64 20 66 72 6f 6d 20 74 68 65 20 69 6e | ch.was.not.initiated.from.the.in |
46e0 | 74 65 72 6e 61 6c 2f 4c 41 4e 20 73 69 64 65 20 66 69 72 73 74 2e 00 54 6f 20 6d 61 6b 65 20 66 | ternal/LAN.side.first..To.make.f |
4700 | 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 61 73 69 65 72 2c 20 77 65 | irewall.configuration.easier,.we |
4720 | 20 63 61 6e 20 63 72 65 61 74 65 20 67 72 6f 75 70 73 20 6f 66 20 69 6e 74 65 72 66 61 63 65 73 | .can.create.groups.of.interfaces |
4740 | 2c 20 6e 65 74 77 6f 72 6b 73 2c 20 61 64 64 72 65 73 73 65 73 2c 20 70 6f 72 74 73 2c 20 61 6e | ,.networks,.addresses,.ports,.an |
4760 | 64 20 64 6f 6d 61 69 6e 73 20 74 68 61 74 20 64 65 73 63 72 69 62 65 20 64 69 66 66 65 72 65 6e | d.domains.that.describe.differen |
4780 | 74 20 70 61 72 74 73 20 6f 66 20 6f 75 72 20 6e 65 74 77 6f 72 6b 2e 20 57 65 20 63 61 6e 20 74 | t.parts.of.our.network..We.can.t |
47a0 | 68 65 6e 20 75 73 65 20 74 68 65 6d 20 66 6f 72 20 66 69 6c 74 65 72 69 6e 67 20 77 69 74 68 69 | hen.use.them.for.filtering.withi |
47c0 | 6e 20 6f 75 72 20 66 69 72 65 77 61 6c 6c 20 72 75 6c 65 73 65 74 73 2c 20 61 6c 6c 6f 77 69 6e | n.our.firewall.rulesets,.allowin |
47e0 | 67 20 66 6f 72 20 6d 6f 72 65 20 63 6f 6e 63 69 73 65 20 61 6e 64 20 72 65 61 64 61 62 6c 65 20 | g.for.more.concise.and.readable. |
4800 | 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2e 00 56 79 4f 53 20 77 69 6c 6c 20 73 65 72 76 65 20 61 | configuration..VyOS.will.serve.a |
4820 | 73 20 61 20 66 75 6c 6c 20 44 4e 53 20 72 65 63 75 72 73 6f 72 2c 20 72 65 70 6c 61 63 69 6e 67 | s.a.full.DNS.recursor,.replacing |
4840 | 20 74 68 65 20 6e 65 65 64 20 74 6f 20 75 74 69 6c 69 7a 65 20 47 6f 6f 67 6c 65 2c 20 43 6c 6f | .the.need.to.utilize.Google,.Clo |
4860 | 75 64 66 6c 61 72 65 2c 20 6f 72 20 6f 74 68 65 72 20 70 75 62 6c 69 63 20 44 4e 53 20 73 65 72 | udflare,.or.other.public.DNS.ser |
4880 | 76 65 72 73 20 28 77 68 69 63 68 20 69 73 20 67 6f 6f 64 20 66 6f 72 20 70 72 69 76 61 63 79 29 | vers.(which.is.good.for.privacy) |
48a0 | 00 57 65 20 63 61 6e 20 63 72 65 61 74 65 20 61 20 63 6f 6d 6d 6f 6e 20 63 68 61 69 6e 20 66 6f | .We.can.create.a.common.chain.fo |
48c0 | 72 20 73 74 61 74 65 66 75 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 69 6c 74 65 72 69 6e 67 20 | r.stateful.connection.filtering. |
48e0 | 6f 66 20 6d 75 6c 74 69 70 6c 65 20 69 6e 74 65 72 66 61 63 65 73 20 28 6f 72 20 6d 75 6c 74 69 | of.multiple.interfaces.(or.multi |
4900 | 70 6c 65 20 6e 65 74 66 69 6c 74 65 72 20 68 6f 6f 6b 73 20 6f 6e 20 6f 6e 65 20 69 6e 74 65 72 | ple.netfilter.hooks.on.one.inter |
4920 | 66 61 63 65 29 2e 20 54 68 6f 73 65 20 69 6e 64 69 76 69 64 75 61 6c 20 63 68 61 69 6e 73 20 63 | face)..Those.individual.chains.c |
4940 | 61 6e 20 74 68 65 6e 20 6a 75 6d 70 20 74 6f 20 74 68 65 20 63 6f 6d 6d 6f 6e 20 63 68 61 69 6e | an.then.jump.to.the.common.chain |
4960 | 20 66 6f 72 20 73 74 61 74 65 66 75 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 69 6c 74 65 72 69 | .for.stateful.connection.filteri |
4980 | 6e 67 2c 20 72 65 74 75 72 6e 69 6e 67 20 74 6f 20 74 68 65 20 6f 72 69 67 69 6e 61 6c 20 63 68 | ng,.returning.to.the.original.ch |
49a0 | 61 69 6e 20 66 6f 72 20 66 75 72 74 68 65 72 20 72 75 6c 65 20 70 72 6f 63 65 73 73 69 6e 67 20 | ain.for.further.rule.processing. |
49c0 | 69 66 20 6e 6f 20 61 63 74 69 6f 6e 20 69 73 20 74 61 6b 65 6e 20 6f 6e 20 74 68 65 20 70 61 63 | if.no.action.is.taken.on.the.pac |
49e0 | 6b 65 74 2e 00 57 65 20 63 61 6e 20 6e 6f 77 20 63 6f 6e 66 69 67 75 72 65 20 61 63 63 65 73 73 | ket..We.can.now.configure.access |
4a00 | 20 74 6f 20 74 68 65 20 72 6f 75 74 65 72 20 69 74 73 65 6c 66 2c 20 61 6c 6c 6f 77 69 6e 67 20 | .to.the.router.itself,.allowing. |
4a20 | 53 53 48 20 61 63 63 65 73 73 20 66 72 6f 6d 20 74 68 65 20 69 6e 73 69 64 65 2f 4c 41 4e 20 6e | SSH.access.from.the.inside/LAN.n |
4a40 | 65 74 77 6f 72 6b 20 61 6e 64 20 72 61 74 65 20 6c 69 6d 69 74 69 6e 67 20 53 53 48 20 61 63 63 | etwork.and.rate.limiting.SSH.acc |
4a60 | 65 73 73 20 66 72 6f 6d 20 74 68 65 20 6f 75 74 73 69 64 65 2f 57 41 4e 20 6e 65 74 77 6f 72 6b | ess.from.the.outside/WAN.network |
4a80 | 2e 00 57 65 20 73 68 6f 75 6c 64 20 61 6c 73 6f 20 62 6c 6f 63 6b 20 61 6c 6c 20 74 72 61 66 66 | ..We.should.also.block.all.traff |
4aa0 | 69 63 20 64 65 73 74 69 6e 61 74 65 64 20 74 6f 20 74 68 65 20 72 6f 75 74 65 72 20 69 74 73 65 | ic.destinated.to.the.router.itse |
4ac0 | 6c 66 20 74 68 61 74 20 69 73 6e 27 74 20 65 78 70 6c 69 63 69 74 6c 79 20 61 6c 6c 6f 77 65 64 | lf.that.isn't.explicitly.allowed |
4ae0 | 20 61 74 20 73 6f 6d 65 20 70 6f 69 6e 74 20 69 6e 20 74 68 65 20 63 68 61 69 6e 20 66 6f 72 20 | .at.some.point.in.the.chain.for. |
4b00 | 74 68 65 20 60 60 69 6e 70 75 74 60 60 20 68 6f 6f 6b 2e 20 41 73 20 77 65 27 76 65 20 61 6c 72 | the.``input``.hook..As.we've.alr |
4b20 | 65 61 64 79 20 63 6f 6e 66 69 67 75 72 65 64 20 73 74 61 74 65 66 75 6c 20 70 61 63 6b 65 74 20 | eady.configured.stateful.packet. |
4b40 | 66 69 6c 74 65 72 69 6e 67 20 61 62 6f 76 65 2c 20 77 65 20 6f 6e 6c 79 20 6e 65 65 64 20 74 6f | filtering.above,.we.only.need.to |
4b60 | 20 73 65 74 20 74 68 65 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 74 6f 20 60 60 64 72 6f | .set.the.default.action.to.``dro |
4b80 | 70 60 60 3a 00 57 69 74 68 20 74 68 65 20 6e 65 77 20 66 69 72 65 77 61 6c 6c 20 73 74 72 75 63 | p``:.With.the.new.firewall.struc |
4ba0 | 74 75 72 65 2c 20 77 65 20 68 61 76 65 20 68 61 76 65 20 61 20 6c 6f 74 20 6f 66 20 66 6c 65 78 | ture,.we.have.have.a.lot.of.flex |
4bc0 | 69 62 69 6c 69 74 79 20 69 6e 20 68 6f 77 20 77 65 20 67 72 6f 75 70 20 61 6e 64 20 6f 72 64 65 | ibility.in.how.we.group.and.orde |
4be0 | 72 20 6f 75 72 20 72 75 6c 65 73 2c 20 61 73 20 73 68 6f 77 6e 20 62 79 20 74 68 65 20 74 77 6f | r.our.rules,.as.shown.by.the.two |
4c00 | 20 61 6c 74 65 72 6e 61 74 69 76 65 20 61 70 70 72 6f 61 63 68 65 73 20 62 65 6c 6f 77 2e 00 59 | .alternative.approaches.below..Y |
4c20 | 6f 75 20 6e 6f 77 20 73 68 6f 75 6c 64 20 68 61 76 65 20 61 20 73 69 6d 70 6c 65 20 79 65 74 20 | ou.now.should.have.a.simple.yet. |
4c40 | 73 65 63 75 72 65 20 61 6e 64 20 66 75 6e 63 74 69 6f 6e 69 6e 67 20 72 6f 75 74 65 72 20 74 6f | secure.and.functioning.router.to |
4c60 | 20 65 78 70 65 72 69 6d 65 6e 74 20 77 69 74 68 20 66 75 72 74 68 65 72 2e 20 45 6e 6a 6f 79 21 | .experiment.with.further..Enjoy! |
4c80 | 00 59 6f 75 72 20 69 6e 74 65 72 6e 61 6c 2f 4c 41 4e 20 69 6e 74 65 72 66 61 63 65 20 77 69 6c | .Your.internal/LAN.interface.wil |
4ca0 | 6c 20 62 65 20 60 60 65 74 68 31 60 60 2e 20 49 74 20 77 69 6c 6c 20 75 73 65 20 61 20 73 74 61 | l.be.``eth1``..It.will.use.a.sta |
4cc0 | 74 69 63 20 49 50 20 61 64 64 72 65 73 73 20 6f 66 20 60 60 31 39 32 2e 31 36 38 2e 30 2e 31 2f | tic.IP.address.of.``192.168.0.1/ |
4ce0 | 32 34 60 60 2e 00 59 6f 75 72 20 69 6e 74 65 72 6e 61 6c 2f 4c 41 4e 20 69 6e 74 65 72 66 61 63 | 24``..Your.internal/LAN.interfac |
4d00 | 65 20 77 69 6c 6c 20 62 65 20 60 65 74 68 31 60 2e 20 49 74 20 77 69 6c 6c 20 75 73 65 20 61 20 | e.will.be.`eth1`..It.will.use.a. |
4d20 | 73 74 61 74 69 63 20 49 50 20 61 64 64 72 65 73 73 20 6f 66 20 60 31 39 32 2e 31 36 38 2e 30 2e | static.IP.address.of.`192.168.0. |
4d40 | 31 2f 32 34 60 2e 00 59 6f 75 72 20 6f 75 74 73 69 64 65 2f 57 41 4e 20 69 6e 74 65 72 66 61 63 | 1/24`..Your.outside/WAN.interfac |
4d60 | 65 20 77 69 6c 6c 20 62 65 20 60 60 65 74 68 30 60 60 2e 20 49 74 20 77 69 6c 6c 20 72 65 63 65 | e.will.be.``eth0``..It.will.rece |
4d80 | 69 76 65 20 69 74 73 20 69 6e 74 65 72 66 61 63 65 20 61 64 64 72 65 73 73 20 76 69 61 20 44 48 | ive.its.interface.address.via.DH |
4da0 | 43 50 2e 00 59 6f 75 72 20 6f 75 74 73 69 64 65 2f 57 41 4e 20 69 6e 74 65 72 66 61 63 65 20 77 | CP..Your.outside/WAN.interface.w |
4dc0 | 69 6c 6c 20 62 65 20 60 65 74 68 30 60 2e 20 49 74 20 77 69 6c 6c 20 72 65 63 65 69 76 65 20 69 | ill.be.`eth0`..It.will.receive.i |
4de0 | 74 73 20 69 6e 74 65 72 66 61 63 65 20 61 64 64 72 65 73 73 20 76 69 61 20 44 48 43 50 2e 00 | ts.interface.address.via.DHCP.. |