1 # DO NOT EDIT - This file is being maintained by Chef
3 ###############################################################################
4 # S T A R T U P E N A B L E D
5 ###############################################################################
9 ###############################################################################
11 ###############################################################################
15 ###############################################################################
17 ###############################################################################
21 ###############################################################################
23 ###############################################################################
27 ###############################################################################
29 ###############################################################################
31 <% if node[:networking][:firewall][:log] -%>
49 LOGFILE=/var/log/messages
57 MACLIST_LOG_LEVEL="$LOG_LEVEL"
61 RPFILTER_LOG_LEVEL="$LOG_LEVEL"
63 SFILTER_LOG_LEVEL="$LOG_LEVEL"
65 SMURF_LOG_LEVEL="$LOG_LEVEL"
67 STARTUP_LOG=/var/log/shorewall-init.log
69 TCP_FLAGS_LOG_LEVEL="$LOG_LEVEL"
73 ###############################################################################
74 # L O C A T I O N O F F I L E S A N D D I R E C T O R I E S
75 ###############################################################################
79 CONFIG_PATH=":${CONFDIR}/shorewall:${SHAREDIR}/shorewall"
81 GEOIPDIR=/usr/share/xt_geoip/LE
95 PATH=/sbin:/bin:/usr/sbin:/usr/bin:/usr/local/bin:/usr/local/sbin
101 SHOREWALL_SHELL=/bin/sh
107 ###############################################################################
108 # D E F A U L T A C T I O N S / M A C R O S
109 ###############################################################################
111 ACCEPT_DEFAULT="none"
112 BLACKLIST_DEFAULT="Broadcast(DROP),Multicast(DROP),dropNotSyn:$LOG_LEVEL,dropInvalid:$LOG_LEVEL,DropDNSrep:$LOG_LEVEL"
113 DROP_DEFAULT="Broadcast(DROP),Multicast(DROP)"
114 NFQUEUE_DEFAULT="none"
116 REJECT_DEFAULT="Broadcast(DROP),Multicast(DROP)"
118 ###############################################################################
119 # R S H / R C P C O M M A N D S
120 ###############################################################################
122 RCP_COMMAND='scp ${files} ${root}@${system}:${destination}'
123 RSH_COMMAND='ssh ${root}@${system} ${command}'
125 ###############################################################################
126 # F I R E W A L L O P T I O N S
127 ###############################################################################
131 ACCOUNTING_TABLE=filter
137 ADMINISABSENTMINDED=Yes
149 <% if node[:networking][:firewall][:raw] -%>
150 BLACKLIST="NEW,INVALID,UNTRACKED"
152 BLACKLIST="NEW,INVALID"
161 DEFER_DNS_RESOLUTION=Yes
165 DETECT_DNAT_IPADDRS=No
173 DYNAMIC_BLACKLIST=Yes
185 IGNOREUNKNOWNVARIABLES=No
197 LOAD_HELPERS_ONLY=Yes
207 MARK_IN_FORWARD_CHAIN=No
215 NULL_ROUTE_RFC1918=No
219 OPTIMIZE_ACCOUNTING=No
229 RESTORE_DEFAULT_ROUTE=Yes
231 RESTORE_ROUTEMARKS=Yes
241 <% if node[:networking][:firewall][:mangle] -%>
249 TC_PRIOMAP="2 3 3 3 2 3 1 1 2 2 2 2 2 2 2 2"
259 USE_PHYSICAL_NAMES=No
265 WARNOLDCAPVERSION=Yes
273 ###############################################################################
274 # P A C K E T D I S P O S I T I O N
275 ###############################################################################
277 BLACKLIST_DISPOSITION=DROP
279 INVALID_DISPOSITION=CONTINUE
281 MACLIST_DISPOSITION=REJECT
283 RELATED_DISPOSITION=ACCEPT
285 RPFILTER_DISPOSITION=DROP
287 SMURF_DISPOSITION=DROP
289 SFILTER_DISPOSITION=DROP
291 TCP_FLAGS_DISPOSITION=DROP
293 UNTRACKED_DISPOSITION=CONTINUE
295 ################################################################################
296 # P A C K E T M A R K L A Y O U T
297 ################################################################################