Fixed libipsec/rw-suite-b scenario
This commit is contained in:
@@ -14,6 +14,6 @@ moon:: ipsec status 2> /dev/null::rw[{]2}.*INSTALLED, TUNNEL::YES
|
|||||||
carol::ping -c 1 PH_IP_ALICE::64 bytes from PH_IP_ALICE: icmp_req=1::YES
|
carol::ping -c 1 PH_IP_ALICE::64 bytes from PH_IP_ALICE: icmp_req=1::YES
|
||||||
moon::tcpdump::IP carol.strongswan.org.4500 > moon.strongswan.org.4500: UDP-encap: ESP::YES
|
moon::tcpdump::IP carol.strongswan.org.4500 > moon.strongswan.org.4500: UDP-encap: ESP::YES
|
||||||
moon::tcpdump::IP moon.strongswan.org.4500 > carol.strongswan.org.4500: UDP-encap: ESP::YES
|
moon::tcpdump::IP moon.strongswan.org.4500 > carol.strongswan.org.4500: UDP-encap: ESP::YES
|
||||||
dave:ping -c 1 PH_IP_ALICE::64 bytes from PH_IP_ALICE: icmp_req=1::YES
|
dave::ping -c 1 PH_IP_ALICE::64 bytes from PH_IP_ALICE: icmp_req=1::YES
|
||||||
moon::tcpdump::IP dave.strongswan.org.4500 > moon.strongswan.org.4500: UDP-encap: ESP::YES
|
moon::tcpdump::IP dave.strongswan.org.4500 > moon.strongswan.org.4500: UDP-encap: ESP::YES
|
||||||
moon::tcpdump::IP moon.strongswan.org.4500 > dave.strongswan.org.4500: UDP-encap: ESP::YES
|
moon::tcpdump::IP moon.strongswan.org.4500 > dave.strongswan.org.4500: UDP-encap: ESP::YES
|
||||||
|
|||||||
@@ -1,21 +0,0 @@
|
|||||||
*filter
|
|
||||||
|
|
||||||
-F
|
|
||||||
|
|
||||||
-P INPUT ACCEPT
|
|
||||||
-P OUTPUT ACCEPT
|
|
||||||
-P FORWARD ACCEPT
|
|
||||||
|
|
||||||
COMMIT
|
|
||||||
|
|
||||||
*nat
|
|
||||||
|
|
||||||
-F
|
|
||||||
|
|
||||||
COMMIT
|
|
||||||
|
|
||||||
*mangle
|
|
||||||
|
|
||||||
-F
|
|
||||||
|
|
||||||
COMMIT
|
|
||||||
@@ -1,32 +0,0 @@
|
|||||||
*filter
|
|
||||||
|
|
||||||
# default policy is DROP
|
|
||||||
-P INPUT DROP
|
|
||||||
-P OUTPUT DROP
|
|
||||||
-P FORWARD DROP
|
|
||||||
|
|
||||||
# allow esp
|
|
||||||
-A INPUT -i eth0 -p 50 -j ACCEPT
|
|
||||||
-A OUTPUT -o eth0 -p 50 -j ACCEPT
|
|
||||||
|
|
||||||
# allow IKE
|
|
||||||
-A INPUT -i eth0 -p udp --sport 500 --dport 500 -j ACCEPT
|
|
||||||
-A OUTPUT -o eth0 -p udp --dport 500 --sport 500 -j ACCEPT
|
|
||||||
|
|
||||||
# allow MobIKE
|
|
||||||
-A INPUT -i eth0 -p udp --sport 4500 --dport 4500 -j ACCEPT
|
|
||||||
-A OUTPUT -o eth0 -p udp --dport 4500 --sport 4500 -j ACCEPT
|
|
||||||
|
|
||||||
# allow ssh
|
|
||||||
-A INPUT -p tcp --dport 22 -j ACCEPT
|
|
||||||
-A OUTPUT -p tcp --sport 22 -j ACCEPT
|
|
||||||
|
|
||||||
# allow crl fetch from winnetou
|
|
||||||
-A INPUT -i eth0 -p tcp --sport 80 -s 192.168.0.150 -j ACCEPT
|
|
||||||
-A OUTPUT -o eth0 -p tcp --dport 80 -d 192.168.0.150 -j ACCEPT
|
|
||||||
|
|
||||||
# allow traffic tunnelled via IPsec
|
|
||||||
-A INPUT -i eth0 -m policy --dir in --pol ipsec --proto esp -j ACCEPT
|
|
||||||
-A OUTPUT -o eth0 -m policy --dir out --pol ipsec --proto esp -j ACCEPT
|
|
||||||
|
|
||||||
COMMIT
|
|
||||||
@@ -1,21 +0,0 @@
|
|||||||
*filter
|
|
||||||
|
|
||||||
-F
|
|
||||||
|
|
||||||
-P INPUT ACCEPT
|
|
||||||
-P OUTPUT ACCEPT
|
|
||||||
-P FORWARD ACCEPT
|
|
||||||
|
|
||||||
COMMIT
|
|
||||||
|
|
||||||
*nat
|
|
||||||
|
|
||||||
-F
|
|
||||||
|
|
||||||
COMMIT
|
|
||||||
|
|
||||||
*mangle
|
|
||||||
|
|
||||||
-F
|
|
||||||
|
|
||||||
COMMIT
|
|
||||||
@@ -1,32 +0,0 @@
|
|||||||
*filter
|
|
||||||
|
|
||||||
# default policy is DROP
|
|
||||||
-P INPUT DROP
|
|
||||||
-P OUTPUT DROP
|
|
||||||
-P FORWARD DROP
|
|
||||||
|
|
||||||
# allow esp
|
|
||||||
-A INPUT -i eth0 -p 50 -j ACCEPT
|
|
||||||
-A OUTPUT -o eth0 -p 50 -j ACCEPT
|
|
||||||
|
|
||||||
# allow IKE
|
|
||||||
-A INPUT -i eth0 -p udp --sport 500 --dport 500 -j ACCEPT
|
|
||||||
-A OUTPUT -o eth0 -p udp --dport 500 --sport 500 -j ACCEPT
|
|
||||||
|
|
||||||
# allow MobIKE
|
|
||||||
-A INPUT -i eth0 -p udp --sport 4500 --dport 4500 -j ACCEPT
|
|
||||||
-A OUTPUT -o eth0 -p udp --dport 4500 --sport 4500 -j ACCEPT
|
|
||||||
|
|
||||||
# allow ssh
|
|
||||||
-A INPUT -p tcp --dport 22 -j ACCEPT
|
|
||||||
-A OUTPUT -p tcp --sport 22 -j ACCEPT
|
|
||||||
|
|
||||||
# allow crl fetch from winnetou
|
|
||||||
-A INPUT -i eth0 -p tcp --sport 80 -s 192.168.0.150 -j ACCEPT
|
|
||||||
-A OUTPUT -o eth0 -p tcp --dport 80 -d 192.168.0.150 -j ACCEPT
|
|
||||||
|
|
||||||
# allow traffic tunnelled via IPsec
|
|
||||||
-A FORWARD -i eth0 -o eth1 -m policy --dir in --pol ipsec --proto esp -j ACCEPT
|
|
||||||
-A FORWARD -o eth0 -i eth1 -m policy --dir out --pol ipsec --proto esp -j ACCEPT
|
|
||||||
|
|
||||||
COMMIT
|
|
||||||
Reference in New Issue
Block a user