1 # DO NOT EDIT - This file is being maintained by Chef
3 ###############################################################################
4 # S T A R T U P E N A B L E D
5 ###############################################################################
9 ###############################################################################
11 ###############################################################################
15 ###############################################################################
17 ###############################################################################
21 ###############################################################################
23 ###############################################################################
27 ###############################################################################
29 ###############################################################################
43 LOGFILE=/var/log/messages
51 MACLIST_LOG_LEVEL="$LOG_LEVEL"
55 RPFILTER_LOG_LEVEL="$LOG_LEVEL"
57 SFILTER_LOG_LEVEL="$LOG_LEVEL"
59 SMURF_LOG_LEVEL="$LOG_LEVEL"
61 STARTUP_LOG=/var/log/shorewall6-init.log
63 TCP_FLAGS_LOG_LEVEL="$LOG_LEVEL"
67 ###############################################################################
68 # L O C A T I O N O F F I L E S A N D D I R E C T O R I E S
69 ###############################################################################
71 CONFIG_PATH=":${CONFDIR}/shorewall6:/usr/share/shorewall6:${SHAREDIR}/shorewall"
73 GEOIPDIR=/usr/share/xt_geoip/LE
89 PATH="/sbin:/bin:/usr/sbin:/usr/bin:/usr/local/bin:/usr/local/sbin"
93 SHOREWALL_SHELL=/bin/sh
99 ###############################################################################
100 # D E F A U L T A C T I O N S / M A C R O S
101 ###############################################################################
103 <%- if node[:lsb][:release].to_f <= 16.04 %>
104 ACCEPT_DEFAULT="none"
106 NFQUEUE_DEFAULT="none"
108 REJECT_DEFAULT="Reject"
110 ACCEPT_DEFAULT="none"
111 BLACKLIST_DEFAULT="AllowICMPs,Broadcast(DROP),Multicast(DROP),dropNotSyn:$LOG_LEVEL,dropInvalid:$LOG_LEVEL,DropDNSrep:$LOG_LEVEL"
112 DROP_DEFAULT="AllowICMPs,Broadcast(DROP),Multicast(DROP)"
113 NFQUEUE_DEFAULT="none"
115 REJECT_DEFAULT="AllowICMPs,Broadcast(DROP),Multicast(DROP)"
118 ###############################################################################
119 # R S H / R C P C O M M A N D S
120 ###############################################################################
122 RCP_COMMAND='scp ${files} ${root}@${system}:${destination}'
123 RSH_COMMAND='ssh ${root}@${system} ${command}'
125 ###############################################################################
126 # F I R E W A L L O P T I O N S
127 ###############################################################################
131 ACCOUNTING_TABLE=filter
133 ADMINISABSENTMINDED=Yes
139 <%- if node[:lsb][:release].to_f <= 16.04 %>
149 BLACKLIST="NEW,INVALID,UNTRACKED"
157 DEFER_DNS_RESOLUTION=Yes
163 DYNAMIC_BLACKLIST=Yes
171 FORWARD_CLEAR_MARK=Yes
175 IGNOREUNKNOWNVARIABLES=No
187 LOAD_HELPERS_ONLY=Yes
195 MARK_IN_FORWARD_CHAIN=No
198 <%- if node[:lsb][:release].to_f <= 16.04 %>
205 <%- if node[:lsb][:release].to_f <= 14.04 %>
211 OPTIMIZE_ACCOUNTING=No
221 RESTORE_DEFAULT_ROUTE=Yes
223 RESTORE_ROUTEMARKS=Yes
231 TC_PRIOMAP="2 3 3 3 2 3 1 1 2 2 2 2 2 2 2 2"
238 <%- if node[:lsb][:release].to_f >= 18.04 %>
243 USE_PHYSICAL_NAMES=No
249 WARNOLDCAPVERSION=Yes
257 ###############################################################################
258 # P A C K E T D I S P O S I T I O N
259 ###############################################################################
261 BLACKLIST_DISPOSITION=DROP
263 INVALID_DISPOSITION=CONTINUE
265 MACLIST_DISPOSITION=REJECT
267 RELATED_DISPOSITION=ACCEPT
269 SFILTER_DISPOSITION=DROP
271 RPFILTER_DISPOSITION=DROP
273 SMURF_DISPOSITION=DROP
275 TCP_FLAGS_DISPOSITION=DROP
277 UNTRACKED_DISPOSITION=CONTINUE
279 ################################################################################
280 # P A C K E T M A R K L A Y O U T
281 ################################################################################
293 #LAST LINE -- DO NOT REMOVE