diff options
| author | Jakub Stachurski <j.stachurski@student.utwente.nl> | 2026-01-02 23:17:56 +0100 |
|---|---|---|
| committer | Jakub Stachurski <j.stachurski@student.utwente.nl> | 2026-01-02 23:17:56 +0100 |
| commit | e25041e3722a716338a568a1395bb17c8e09e49c (patch) | |
| tree | 424062de12e55213a12324ba4e916f43176abb4b /hosts/omega-relay/firewall.nix | |
| parent | dca35cc9f01b47974783a2ad2f40382ceb364a09 (diff) | |
Add omega-relay prototype host
Diffstat (limited to '')
| -rw-r--r-- | hosts/omega-relay/firewall.nix | 53 |
1 files changed, 53 insertions, 0 deletions
diff --git a/hosts/omega-relay/firewall.nix b/hosts/omega-relay/firewall.nix new file mode 100644 index 0000000..7b04813 --- /dev/null +++ b/hosts/omega-relay/firewall.nix @@ -0,0 +1,53 @@ +{ ... }: +let + baseTCP = [ + 20 22 433 + ]; + baseUDP = [ + 16555 # Wireguard + ]; + baseTCPRanges = [ + ]; + + baseUDPRanges = [ + ]; + + secureTCP = [ + ]; + + secureUDP = [ + ]; + + secureTCPRanges = [ + ]; + + secureUDPRanges = [ + ]; +in +{ + networking.nftables.enable = true; + networking.firewall = { + enable = true; + checkReversePath = false; + allowedTCPPorts = baseTCP; + allowedUDPPorts = baseUDP; + allowedUDPPortRanges = baseUDPRanges; + allowedTCPPortRanges = baseTCPRanges; + interfaces = { + "wg-home" = { + allowedTCPPorts = secureTCP; + allowedUDPPorts = secureUDP; + allowedUDPPortRanges = secureUDPRanges; + allowedTCPPortRanges = secureTCPRanges; + }; + }; + trustedInterfaces = [ + "docker0" + "br-*" + "veth*" + "vnet*" + "virbr*" + ]; + + }; +} |
