更新 TS 防火墙

This commit is contained in:
CallMeR
2024-12-29 22:52:52 +08:00
parent 14022aebbf
commit 7e62ab3012
+6 -11
View File
@@ -76,13 +76,13 @@ table inet router {
}
chain accept_from_lan {
iifname "eth0" counter accept comment "defconf: accept LAN IPv4 / IPv6 traffic"
iifname "eth0" accept comment "defconf: accept LAN IPv4 / IPv6 traffic"
}
chain accept_to_lan {
meta nfproto ipv4 oifname "eth0" ct state invalid counter drop comment "defconf: prevent LAN NATv4 leakage"
meta nfproto ipv6 oifname "eth0" ct state invalid counter drop comment "defconf: prevent LAN NATv6 leakage"
oifname "eth0" counter accept comment "defconf: accept LAN IPv4 / IPv6 traffic"
oifname "eth0" accept comment "defconf: accept LAN IPv4 / IPv6 traffic"
}
chain input_tailscale {
@@ -99,13 +99,13 @@ table inet router {
}
chain accept_from_tailscale {
iifname "tailscale0" counter accept comment "tsconf: accept TS IPv4 / IPv6 traffic"
meta nfproto ipv4 iifname "tailscale0" counter accept comment "tsconf: accept TS IPv4 traffic"
meta nfproto ipv6 iifname "tailscale0" counter accept comment "tsconf: accept TS IPv6 traffic"
}
chain accept_to_tailscale {
meta nfproto ipv4 oifname "tailscale0" ct state invalid counter drop comment "tsconf: prevent TS NATv4 leakage"
meta nfproto ipv6 oifname "tailscale0" ct state invalid counter drop comment "tsconf: prevent TS NATv6 leakage"
oifname "tailscale0" counter accept comment "tsconf: accept TS IPv4 / IPv6 traffic"
meta nfproto ipv4 oifname "tailscale0" counter accept comment "tsconf: accept TS IPv4 traffic"
meta nfproto ipv6 oifname "tailscale0" counter accept comment "tsconf: accept TS IPv6 traffic"
}
@@ -121,7 +121,6 @@ table inet router {
chain srcnat {
type nat hook postrouting priority srcnat; policy accept;
oifname "eth0" jump srcnat_lan comment "defconf: handle LAN IPv4 / IPv6 srcnat traffic"
oifname "tailscale0" jump srcnat_tailscale comment "tsconf: handle TS IPv4 / IPv6 srcnat traffic"
}
chain dstnat_lan {
@@ -134,10 +133,6 @@ table inet router {
meta nfproto ipv6 counter masquerade comment "defconf: masquerade LAN IPv6 traffic"
}
chain srcnat_tailscale {
meta nfproto ipv4 counter masquerade comment "tsconf: masquerade TS IPv4 traffic"
meta nfproto ipv6 counter masquerade comment "tsconf: masquerade TS IPv6 traffic"
}
#
# Raw rules (notrack)