summaryrefslogtreecommitdiff
path: root/hosts/omega-relay/firewall.nix
diff options
context:
space:
mode:
authorJakub Stachurski <j.stachurski@student.utwente.nl>2026-01-02 23:17:56 +0100
committerJakub Stachurski <j.stachurski@student.utwente.nl>2026-01-02 23:17:56 +0100
commite25041e3722a716338a568a1395bb17c8e09e49c (patch)
tree424062de12e55213a12324ba4e916f43176abb4b /hosts/omega-relay/firewall.nix
parentdca35cc9f01b47974783a2ad2f40382ceb364a09 (diff)
Add omega-relay prototype host
Diffstat (limited to 'hosts/omega-relay/firewall.nix')
-rw-r--r--hosts/omega-relay/firewall.nix53
1 files changed, 53 insertions, 0 deletions
diff --git a/hosts/omega-relay/firewall.nix b/hosts/omega-relay/firewall.nix
new file mode 100644
index 0000000..7b04813
--- /dev/null
+++ b/hosts/omega-relay/firewall.nix
@@ -0,0 +1,53 @@
+{ ... }:
+let
+ baseTCP = [
+ 20 22 433
+ ];
+ baseUDP = [
+ 16555 # Wireguard
+ ];
+ baseTCPRanges = [
+ ];
+
+ baseUDPRanges = [
+ ];
+
+ secureTCP = [
+ ];
+
+ secureUDP = [
+ ];
+
+ secureTCPRanges = [
+ ];
+
+ secureUDPRanges = [
+ ];
+in
+{
+ networking.nftables.enable = true;
+ networking.firewall = {
+ enable = true;
+ checkReversePath = false;
+ allowedTCPPorts = baseTCP;
+ allowedUDPPorts = baseUDP;
+ allowedUDPPortRanges = baseUDPRanges;
+ allowedTCPPortRanges = baseTCPRanges;
+ interfaces = {
+ "wg-home" = {
+ allowedTCPPorts = secureTCP;
+ allowedUDPPorts = secureUDP;
+ allowedUDPPortRanges = secureUDPRanges;
+ allowedTCPPortRanges = secureTCPRanges;
+ };
+ };
+ trustedInterfaces = [
+ "docker0"
+ "br-*"
+ "veth*"
+ "vnet*"
+ "virbr*"
+ ];
+
+ };
+}