root@dc2:/home/eida# cat /etc/iptables/rules.v4 *filter :INPUT DROP [0:0] :FORWARD DROP [0:0] :OUTPUT ACCEPT [0:0] -A INPUT -i lo -j ACCEPT -A INPUT -p tcp -m tcp ! --tcp-flags FIN,SYN,RST,ACK SYN -m state --state NEW -j DROP -A INPUT -f -j DROP -A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG NONE -j DROP -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT -A INPUT -d 10.5.5.102/32 -p icmp -m icmp --icmp-type 8 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT -A INPUT -d 10.5.5.100/32 -p icmp -m icmp --icmp-type 8 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT -A INPUT -s 10.5.5.100/32 -p tcp -m tcp --dport 22 -j ACCEPT -A INPUT -s 10.5.5.1/32 -p udp -m udp --dport 1812 -j ACCEPT -A INPUT -s 10.5.5.1/32 -p udp -m udp --dport 1813 -j ACCEPT -A INPUT -s 10.5.5.1/32 -p udp -m udp --dport 1814 -j ACCEPT -A INPUT -s 10.5.5.100/32 -p udp -m udp --dport 53 -j ACCEPT -A INPUT -s 10.5.5.100/32 -p tcp -m tcp --dport 53 -j ACCEPT -A INPUT -s 10.5.5.100/32 -p tcp -m tcp --dport 953 -j ACCEPT -A INPUT -s 10.5.0.0/16 -p udp -m udp --dport 88 -j ACCEPT -A INPUT -s 10.5.0.0/16 -p tcp -m tcp --dport 88 -j ACCEPT -A INPUT -s 10.5.0.0/16 -p udp -m udp --dport 123 -j ACCEPT -A INPUT -s 10.5.0.0/16 -p tcp -m tcp --dport 445 -j ACCEPT -A INPUT -s 10.5.0.0/16 -p tcp -m tcp --dport 135 -j ACCEPT -A INPUT -s 10.5.0.0/16 -p tcp -m tcp --dport 139 -j ACCEPT -A INPUT -s 10.5.0.0/16 -p udp -m udp --dport 137 -j ACCEPT -A INPUT -s 10.5.0.0/16 -p udp -m udp --dport 138 -j ACCEPT -A INPUT -s 10.5.0.0/16 -p tcp -m tcp --dport 389 -j ACCEPT -A INPUT -s 10.5.0.0/16 -p udp -m udp --dport 389 -j ACCEPT -A INPUT -s 10.5.0.0/16 -p tcp -m tcp --dport 464 -j ACCEPT -A INPUT -s 10.5.0.0/16 -p udp -m udp --dport 464 -j ACCEPT -A INPUT -s 10.5.0.0/16 -p tcp -m tcp --dport 636 -j ACCEPT -A INPUT -s 10.5.0.0/16 -p tcp -m tcp --dport 3268 -j ACCEPT -A INPUT -s 10.5.0.0/16 -p tcp -m tcp --dport 3269 -j ACCEPT -A INPUT -s 10.5.0.0/16 -p tcp -m multiport --dports 1024:1300,49152:65535 -j ACCEPT COMMIT root@dc2:/home/eida# cat /etc/iptables/rules.v6 *filter :INPUT DROP [0:0] :FORWARD DROP [0:0] :OUTPUT ACCEPT [0:0] -A INPUT -i lo -j ACCEPT -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT -A INPUT -s fe80::/10 -p ipv6-icmp -j ACCEPT -A INPUT -s 2001:ab:cd:ef::/64 -p ipv6-icmp -j ACCEPT -A INPUT -s 2001:ab:cd:ef::a/128 -p tcp -m tcp --dport 22 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::1/128 -p udp -m udp --dport 1812 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::1/128 -p udp -m udp --dport 1813 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::1/128 -p udp -m udp --dport 1814 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::a/128 -p udp -m udp --dport 53 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::a/128 -p tcp -m tcp --dport 53 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::/64 -p tcp -m multiport --dports 1024:1300,49152:65535 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::a/128 -p tcp -m tcp --dport 953 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::/64 -p udp -m udp --dport 88 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::/64 -p tcp -m tcp --dport 88 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::/64 -p udp -m udp --dport 123 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::/64 -p tcp -m tcp --dport 445 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::/64 -p tcp -m tcp --dport 135 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::/64 -p tcp -m tcp --dport 139 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::/64 -p udp -m udp --dport 137 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::/64 -p udp -m udp --dport 138 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::/64 -p tcp -m tcp --dport 389 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::/64 -p udp -m udp --dport 389 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::/64 -p tcp -m tcp --dport 464 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::/64 -p udp -m udp --dport 464 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::/64 -p tcp -m tcp --dport 636 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::/64 -p tcp -m tcp --dport 3268 -j ACCEPT -A INPUT -s 2001:ab:cd:ef::/64 -p tcp -m tcp --dport 3269 -j ACCEPT -A INPUT ! -s 2001:ab:cd:ef::/64 -j DROP COMMIT root@dc2:/home/eida# iptables-nft-restore < /etc/iptables/rules.v4 root@dc2:/home/eida# ip6tables-nft-restore < /etc/iptables/rules.v6