Guest User

nftable rules arch

a guest
Jun 8th, 2026
36
0
Never
3
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 39.54 KB | None | 0 0
  1. table inet filter {
  2. chain input {
  3. type filter hook input priority filter; policy drop;
  4. udp sport 53 queue flags bypass to 0
  5. iifname "lo" accept
  6. ct state established,related accept
  7. ct state invalid drop comment "early drop of invalid connections"
  8. ct state { established, related } accept comment "allow tracked connections"
  9. iif "lo" accept comment "allow from loopback"
  10. meta l4proto { icmp, ipv6-icmp } accept comment "allow icmp"
  11. tcp dport 22 accept comment "allow sshd"
  12. meta pkttype host limit rate 5/second burst 5 packets counter packets 25 bytes 900 reject with icmpx admin-prohibited
  13. counter packets 16 bytes 1514
  14. }
  15.  
  16. chain forward {
  17. type filter hook forward priority filter; policy accept;
  18. }
  19.  
  20. chain output {
  21. type filter hook output priority filter; policy accept;
  22. }
  23. }
  24. table ip kvm_proton_dns {
  25. chain prerouting {
  26. type nat hook prerouting priority dstnat; policy accept;
  27. iifname "virbr0" udp dport 53 dnat to 10.2.0.1:53
  28. iifname "virbr0" tcp dport 53 dnat to 10.2.0.1:53
  29. }
  30.  
  31. chain forward {
  32. type filter hook forward priority -100; policy accept;
  33. iifname "virbr0" oifname "proton0" accept
  34. iifname "virbr0" udp dport 53 accept
  35. iifname "virbr0" tcp dport 53 accept
  36. }
  37. }
  38. table inet firewalld { # progname firewalld
  39. flags owner,persist
  40.  
  41. ct helper helper-tftp-udp {
  42. type "tftp" protocol udp
  43. l3proto inet
  44. }
  45.  
  46. chain mangle_PREROUTING {
  47. type filter hook prerouting priority mangle + 10; policy accept;
  48. jump mangle_PREROUTING_POLICIES
  49. }
  50.  
  51. chain mangle_PREROUTING_POLICIES {
  52. iifname "docker0" jump mangle_PRE_policy_allow-host-ipv6
  53. iifname "docker0" jump mangle_PRE_docker
  54. iifname "docker0" return
  55. iifname "virbr0" jump mangle_PRE_policy_allow-host-ipv6
  56. iifname "virbr0" jump mangle_PRE_libvirt
  57. iifname "virbr0" return
  58. iifname "br-shared" jump mangle_PRE_policy_allow-host-ipv6
  59. iifname "br-shared" jump mangle_PRE_nm-shared
  60. iifname "br-shared" return
  61. iifname "proton0" jump mangle_PRE_policy_allow-host-ipv6
  62. iifname "proton0" jump mangle_PRE_public
  63. iifname "proton0" return
  64. iifname "wlp3s0" jump mangle_PRE_policy_allow-host-ipv6
  65. iifname "wlp3s0" jump mangle_PRE_public
  66. iifname "wlp3s0" return
  67. jump mangle_PRE_policy_allow-host-ipv6
  68. jump mangle_PRE_public
  69. return
  70. }
  71.  
  72. chain nat_PREROUTING {
  73. type nat hook prerouting priority dstnat + 10; policy accept;
  74. jump nat_PREROUTING_POLICIES
  75. }
  76.  
  77. chain nat_PREROUTING_POLICIES {
  78. iifname "docker0" jump nat_PRE_policy_allow-host-ipv6
  79. iifname "docker0" jump nat_PRE_docker
  80. iifname "docker0" return
  81. iifname "virbr0" jump nat_PRE_policy_allow-host-ipv6
  82. iifname "virbr0" jump nat_PRE_libvirt
  83. iifname "virbr0" return
  84. iifname "br-shared" jump nat_PRE_policy_allow-host-ipv6
  85. iifname "br-shared" jump nat_PRE_nm-shared
  86. iifname "br-shared" return
  87. iifname "proton0" jump nat_PRE_policy_allow-host-ipv6
  88. iifname "proton0" jump nat_PRE_public
  89. iifname "proton0" return
  90. iifname "wlp3s0" jump nat_PRE_policy_allow-host-ipv6
  91. iifname "wlp3s0" jump nat_PRE_public
  92. iifname "wlp3s0" return
  93. jump nat_PRE_policy_allow-host-ipv6
  94. jump nat_PRE_public
  95. return
  96. }
  97.  
  98. chain nat_POSTROUTING {
  99. type nat hook postrouting priority srcnat + 10; policy accept;
  100. jump nat_POSTROUTING_POLICIES
  101. }
  102.  
  103. chain nat_POSTROUTING_POLICIES {
  104. iifname "docker0" oifname "docker0" jump nat_POST_policy_docker-forwarding
  105. iifname "docker0" oifname "docker0" jump nat_POST_docker
  106. iifname "docker0" oifname "docker0" return
  107. iifname "virbr0" oifname "docker0" jump nat_POST_policy_docker-forwarding
  108. iifname "virbr0" oifname "docker0" jump nat_POST_docker
  109. iifname "virbr0" oifname "docker0" return
  110. iifname "br-shared" oifname "docker0" jump nat_POST_policy_docker-forwarding
  111. iifname "br-shared" oifname "docker0" jump nat_POST_docker
  112. iifname "br-shared" oifname "docker0" return
  113. iifname "proton0" oifname "docker0" jump nat_POST_policy_docker-forwarding
  114. iifname "proton0" oifname "docker0" jump nat_POST_docker
  115. iifname "proton0" oifname "docker0" return
  116. iifname "wlp3s0" oifname "docker0" jump nat_POST_policy_docker-forwarding
  117. iifname "wlp3s0" oifname "docker0" jump nat_POST_docker
  118. iifname "wlp3s0" oifname "docker0" return
  119. oifname "docker0" jump nat_POST_policy_docker-forwarding
  120. oifname "docker0" jump nat_POST_docker
  121. oifname "docker0" return
  122. iifname "docker0" oifname "virbr0" jump nat_POST_libvirt
  123. iifname "docker0" oifname "virbr0" return
  124. iifname "virbr0" oifname "virbr0" jump nat_POST_libvirt
  125. iifname "virbr0" oifname "virbr0" return
  126. iifname "br-shared" oifname "virbr0" jump nat_POST_libvirt
  127. iifname "br-shared" oifname "virbr0" return
  128. iifname "proton0" oifname "virbr0" jump nat_POST_libvirt
  129. iifname "proton0" oifname "virbr0" return
  130. iifname "wlp3s0" oifname "virbr0" jump nat_POST_libvirt
  131. iifname "wlp3s0" oifname "virbr0" return
  132. oifname "virbr0" jump nat_POST_libvirt
  133. oifname "virbr0" return
  134. iifname "docker0" oifname "br-shared" jump nat_POST_nm-shared
  135. iifname "docker0" oifname "br-shared" return
  136. iifname "virbr0" oifname "br-shared" jump nat_POST_nm-shared
  137. iifname "virbr0" oifname "br-shared" return
  138. iifname "br-shared" oifname "br-shared" jump nat_POST_nm-shared
  139. iifname "br-shared" oifname "br-shared" return
  140. iifname "proton0" oifname "br-shared" jump nat_POST_nm-shared
  141. iifname "proton0" oifname "br-shared" return
  142. iifname "wlp3s0" oifname "br-shared" jump nat_POST_nm-shared
  143. iifname "wlp3s0" oifname "br-shared" return
  144. oifname "br-shared" jump nat_POST_nm-shared
  145. oifname "br-shared" return
  146. iifname "docker0" oifname "proton0" jump nat_POST_public
  147. iifname "docker0" oifname "proton0" return
  148. iifname "virbr0" oifname "proton0" jump nat_POST_public
  149. iifname "virbr0" oifname "proton0" return
  150. iifname "br-shared" oifname "proton0" jump nat_POST_public
  151. iifname "br-shared" oifname "proton0" return
  152. iifname "proton0" oifname "proton0" jump nat_POST_public
  153. iifname "proton0" oifname "proton0" return
  154. iifname "wlp3s0" oifname "proton0" jump nat_POST_public
  155. iifname "wlp3s0" oifname "proton0" return
  156. oifname "proton0" jump nat_POST_public
  157. oifname "proton0" return
  158. iifname "docker0" oifname "wlp3s0" jump nat_POST_public
  159. iifname "docker0" oifname "wlp3s0" return
  160. iifname "virbr0" oifname "wlp3s0" jump nat_POST_public
  161. iifname "virbr0" oifname "wlp3s0" return
  162. iifname "br-shared" oifname "wlp3s0" jump nat_POST_public
  163. iifname "br-shared" oifname "wlp3s0" return
  164. iifname "proton0" oifname "wlp3s0" jump nat_POST_public
  165. iifname "proton0" oifname "wlp3s0" return
  166. iifname "wlp3s0" oifname "wlp3s0" jump nat_POST_public
  167. iifname "wlp3s0" oifname "wlp3s0" return
  168. oifname "wlp3s0" jump nat_POST_public
  169. oifname "wlp3s0" return
  170. iifname "docker0" jump nat_POST_public
  171. iifname "docker0" return
  172. iifname "virbr0" jump nat_POST_public
  173. iifname "virbr0" return
  174. iifname "br-shared" jump nat_POST_public
  175. iifname "br-shared" return
  176. iifname "proton0" jump nat_POST_public
  177. iifname "proton0" return
  178. iifname "wlp3s0" jump nat_POST_public
  179. iifname "wlp3s0" return
  180. jump nat_POST_public
  181. return
  182. }
  183.  
  184. chain nat_OUTPUT {
  185. type nat hook output priority dstnat + 10; policy accept;
  186. jump nat_OUTPUT_POLICIES
  187. }
  188.  
  189. chain nat_OUTPUT_POLICIES {
  190. oifname "docker0" jump nat_OUT_docker
  191. oifname "docker0" return
  192. oifname "virbr0" jump nat_OUT_libvirt
  193. oifname "virbr0" return
  194. oifname "br-shared" jump nat_OUT_nm-shared
  195. oifname "br-shared" return
  196. oifname "proton0" jump nat_OUT_public
  197. oifname "proton0" return
  198. oifname "wlp3s0" jump nat_OUT_public
  199. oifname "wlp3s0" return
  200. jump nat_OUT_public
  201. return
  202. }
  203.  
  204. chain filter_PREROUTING {
  205. type filter hook prerouting priority filter + 10; policy accept;
  206. icmpv6 type { nd-router-advert, nd-neighbor-solicit } accept
  207. meta nfproto ipv6 fib saddr . mark . iif check missing drop
  208. }
  209.  
  210. chain filter_INPUT {
  211. type filter hook input priority filter + 10; policy accept;
  212. ct state { established, related } accept
  213. ct status dnat accept
  214. iifname "lo" accept
  215. ct state invalid drop
  216. jump filter_INPUT_POLICIES
  217. reject with icmpx admin-prohibited
  218. }
  219.  
  220. chain filter_FORWARD {
  221. type filter hook forward priority filter + 10; policy accept;
  222. ct state { established, related } accept
  223. ct status dnat accept
  224. iifname "lo" accept
  225. ct state invalid drop
  226. ip6 daddr { ::/96, ::ffff:0.0.0.0/96, 2002::/24, 2002:a00::/24, 2002:7f00::/24, 2002:a9fe::/32, 2002:ac10::/28, 2002:c0a8::/32, 2002:e000::/19 } reject with icmpv6 addr-unreachable
  227. jump filter_FORWARD_POLICIES
  228. reject with icmpx admin-prohibited
  229. }
  230.  
  231. chain filter_OUTPUT {
  232. type filter hook output priority filter + 10; policy accept;
  233. ct state { established, related } accept
  234. ct status dnat accept
  235. oifname "lo" accept
  236. ip6 daddr { ::/96, ::ffff:0.0.0.0/96, 2002::/24, 2002:a00::/24, 2002:7f00::/24, 2002:a9fe::/32, 2002:ac10::/28, 2002:c0a8::/32, 2002:e000::/19 } reject with icmpv6 addr-unreachable
  237. jump filter_OUTPUT_POLICIES
  238. }
  239.  
  240. chain filter_INPUT_POLICIES {
  241. iifname "docker0" jump filter_IN_policy_allow-host-ipv6
  242. iifname "docker0" jump filter_IN_docker
  243. iifname "docker0" accept
  244. iifname "virbr0" jump filter_IN_policy_allow-host-ipv6
  245. iifname "virbr0" jump filter_IN_libvirt
  246. iifname "virbr0" accept
  247. iifname "br-shared" jump filter_IN_policy_allow-host-ipv6
  248. iifname "br-shared" jump filter_IN_nm-shared
  249. iifname "br-shared" accept
  250. iifname "proton0" jump filter_IN_policy_allow-host-ipv6
  251. iifname "proton0" jump filter_IN_public
  252. iifname "proton0" reject with icmpx admin-prohibited
  253. iifname "wlp3s0" jump filter_IN_policy_allow-host-ipv6
  254. iifname "wlp3s0" jump filter_IN_public
  255. iifname "wlp3s0" reject with icmpx admin-prohibited
  256. jump filter_IN_policy_allow-host-ipv6
  257. jump filter_IN_public
  258. reject with icmpx admin-prohibited
  259. }
  260.  
  261. chain filter_FORWARD_POLICIES {
  262. iifname "docker0" oifname "docker0" jump filter_FWD_policy_docker-forwarding
  263. iifname "docker0" oifname "docker0" jump filter_FWD_docker
  264. iifname "docker0" oifname "docker0" accept
  265. iifname "docker0" oifname "virbr0" jump filter_FWD_docker
  266. iifname "docker0" oifname "virbr0" accept
  267. iifname "docker0" oifname "br-shared" jump filter_FWD_docker
  268. iifname "docker0" oifname "br-shared" accept
  269. iifname "docker0" oifname "proton0" jump filter_FWD_docker
  270. iifname "docker0" oifname "proton0" accept
  271. iifname "docker0" oifname "wlp3s0" jump filter_FWD_docker
  272. iifname "docker0" oifname "wlp3s0" accept
  273. iifname "docker0" jump filter_FWD_docker
  274. iifname "docker0" accept
  275. iifname "virbr0" oifname "docker0" jump filter_FWD_policy_docker-forwarding
  276. iifname "virbr0" oifname "docker0" jump filter_FWD_libvirt
  277. iifname "virbr0" oifname "docker0" accept
  278. iifname "virbr0" oifname "virbr0" jump filter_FWD_libvirt
  279. iifname "virbr0" oifname "virbr0" accept
  280. iifname "virbr0" oifname "br-shared" jump filter_FWD_libvirt
  281. iifname "virbr0" oifname "br-shared" accept
  282. iifname "virbr0" oifname "proton0" jump filter_FWD_libvirt
  283. iifname "virbr0" oifname "proton0" accept
  284. iifname "virbr0" oifname "wlp3s0" jump filter_FWD_libvirt
  285. iifname "virbr0" oifname "wlp3s0" accept
  286. iifname "virbr0" jump filter_FWD_libvirt
  287. iifname "virbr0" accept
  288. iifname "br-shared" oifname "docker0" jump filter_FWD_policy_docker-forwarding
  289. iifname "br-shared" oifname "docker0" jump filter_FWD_nm-shared
  290. iifname "br-shared" oifname "docker0" accept
  291. iifname "br-shared" oifname "virbr0" jump filter_FWD_nm-shared
  292. iifname "br-shared" oifname "virbr0" accept
  293. iifname "br-shared" oifname "br-shared" jump filter_FWD_nm-shared
  294. iifname "br-shared" oifname "br-shared" accept
  295. iifname "br-shared" oifname "proton0" jump filter_FWD_nm-shared
  296. iifname "br-shared" oifname "proton0" accept
  297. iifname "br-shared" oifname "wlp3s0" jump filter_FWD_nm-shared
  298. iifname "br-shared" oifname "wlp3s0" accept
  299. iifname "br-shared" jump filter_FWD_nm-shared
  300. iifname "br-shared" accept
  301. iifname "proton0" oifname "docker0" jump filter_FWD_policy_docker-forwarding
  302. iifname "proton0" oifname "docker0" jump filter_FWD_public
  303. iifname "proton0" oifname "docker0" reject with icmpx admin-prohibited
  304. iifname "proton0" oifname "virbr0" jump filter_FWD_public
  305. iifname "proton0" oifname "virbr0" reject with icmpx admin-prohibited
  306. iifname "proton0" oifname "br-shared" jump filter_FWD_public
  307. iifname "proton0" oifname "br-shared" reject with icmpx admin-prohibited
  308. iifname "proton0" oifname "proton0" jump filter_FWD_public
  309. iifname "proton0" oifname "proton0" reject with icmpx admin-prohibited
  310. iifname "proton0" oifname "wlp3s0" jump filter_FWD_public
  311. iifname "proton0" oifname "wlp3s0" reject with icmpx admin-prohibited
  312. iifname "proton0" jump filter_FWD_public
  313. iifname "proton0" reject with icmpx admin-prohibited
  314. iifname "wlp3s0" oifname "docker0" jump filter_FWD_policy_docker-forwarding
  315. iifname "wlp3s0" oifname "docker0" jump filter_FWD_public
  316. iifname "wlp3s0" oifname "docker0" reject with icmpx admin-prohibited
  317. iifname "wlp3s0" oifname "virbr0" jump filter_FWD_public
  318. iifname "wlp3s0" oifname "virbr0" reject with icmpx admin-prohibited
  319. iifname "wlp3s0" oifname "br-shared" jump filter_FWD_public
  320. iifname "wlp3s0" oifname "br-shared" reject with icmpx admin-prohibited
  321. iifname "wlp3s0" oifname "proton0" jump filter_FWD_public
  322. iifname "wlp3s0" oifname "proton0" reject with icmpx admin-prohibited
  323. iifname "wlp3s0" oifname "wlp3s0" jump filter_FWD_public
  324. iifname "wlp3s0" oifname "wlp3s0" reject with icmpx admin-prohibited
  325. iifname "wlp3s0" jump filter_FWD_public
  326. iifname "wlp3s0" reject with icmpx admin-prohibited
  327. oifname "docker0" jump filter_FWD_policy_docker-forwarding
  328. oifname "docker0" jump filter_FWD_public
  329. oifname "docker0" reject with icmpx admin-prohibited
  330. oifname "virbr0" jump filter_FWD_public
  331. oifname "virbr0" reject with icmpx admin-prohibited
  332. oifname "br-shared" jump filter_FWD_public
  333. oifname "br-shared" reject with icmpx admin-prohibited
  334. oifname "proton0" jump filter_FWD_public
  335. oifname "proton0" reject with icmpx admin-prohibited
  336. oifname "wlp3s0" jump filter_FWD_public
  337. oifname "wlp3s0" reject with icmpx admin-prohibited
  338. jump filter_FWD_public
  339. reject with icmpx admin-prohibited
  340. }
  341.  
  342. chain filter_OUTPUT_POLICIES {
  343. oifname "docker0" jump filter_OUT_docker
  344. oifname "docker0" return
  345. oifname "virbr0" jump filter_OUT_libvirt
  346. oifname "virbr0" return
  347. oifname "br-shared" jump filter_OUT_nm-shared
  348. oifname "br-shared" return
  349. oifname "proton0" jump filter_OUT_public
  350. oifname "proton0" return
  351. oifname "wlp3s0" jump filter_OUT_public
  352. oifname "wlp3s0" return
  353. jump filter_OUT_public
  354. return
  355. }
  356.  
  357. chain filter_IN_public {
  358. jump filter_IN_public_pre
  359. jump filter_IN_public_log
  360. jump filter_IN_public_deny
  361. jump filter_IN_public_allow
  362. jump filter_IN_public_post
  363. meta l4proto { icmp, ipv6-icmp } accept
  364. }
  365.  
  366. chain filter_IN_public_pre {
  367. }
  368.  
  369. chain filter_IN_public_log {
  370. }
  371.  
  372. chain filter_IN_public_deny {
  373. }
  374.  
  375. chain filter_IN_public_allow {
  376. tcp dport 22 accept
  377. ip6 daddr fe80::/64 udp dport 546 accept
  378. tcp dport 16509 accept
  379. tcp dport 16514 accept
  380. }
  381.  
  382. chain filter_IN_public_post {
  383. }
  384.  
  385. chain filter_OUT_public {
  386. jump filter_OUT_public_pre
  387. jump filter_OUT_public_log
  388. jump filter_OUT_public_deny
  389. jump filter_OUT_public_allow
  390. jump filter_OUT_public_post
  391. }
  392.  
  393. chain filter_OUT_public_pre {
  394. }
  395.  
  396. chain filter_OUT_public_log {
  397. }
  398.  
  399. chain filter_OUT_public_deny {
  400. }
  401.  
  402. chain filter_OUT_public_allow {
  403. }
  404.  
  405. chain filter_OUT_public_post {
  406. }
  407.  
  408. chain nat_OUT_public {
  409. jump nat_OUT_public_pre
  410. jump nat_OUT_public_log
  411. jump nat_OUT_public_deny
  412. jump nat_OUT_public_allow
  413. jump nat_OUT_public_post
  414. }
  415.  
  416. chain nat_OUT_public_pre {
  417. }
  418.  
  419. chain nat_OUT_public_log {
  420. }
  421.  
  422. chain nat_OUT_public_deny {
  423. }
  424.  
  425. chain nat_OUT_public_allow {
  426. }
  427.  
  428. chain nat_OUT_public_post {
  429. }
  430.  
  431. chain nat_POST_public {
  432. jump nat_POST_public_pre
  433. jump nat_POST_public_log
  434. jump nat_POST_public_deny
  435. jump nat_POST_public_allow
  436. jump nat_POST_public_post
  437. }
  438.  
  439. chain nat_POST_public_pre {
  440. }
  441.  
  442. chain nat_POST_public_log {
  443. }
  444.  
  445. chain nat_POST_public_deny {
  446. }
  447.  
  448. chain nat_POST_public_allow {
  449. }
  450.  
  451. chain nat_POST_public_post {
  452. }
  453.  
  454. chain filter_FWD_public {
  455. jump filter_FWD_public_pre
  456. jump filter_FWD_public_log
  457. jump filter_FWD_public_deny
  458. jump filter_FWD_public_allow
  459. jump filter_FWD_public_post
  460. }
  461.  
  462. chain filter_FWD_public_pre {
  463. }
  464.  
  465. chain filter_FWD_public_log {
  466. }
  467.  
  468. chain filter_FWD_public_deny {
  469. }
  470.  
  471. chain filter_FWD_public_allow {
  472. oifname "wlp3s0" accept
  473. oifname "proton0" accept
  474. }
  475.  
  476. chain filter_FWD_public_post {
  477. }
  478.  
  479. chain nat_PRE_public {
  480. jump nat_PRE_public_pre
  481. jump nat_PRE_public_log
  482. jump nat_PRE_public_deny
  483. jump nat_PRE_public_allow
  484. jump nat_PRE_public_post
  485. }
  486.  
  487. chain nat_PRE_public_pre {
  488. }
  489.  
  490. chain nat_PRE_public_log {
  491. }
  492.  
  493. chain nat_PRE_public_deny {
  494. }
  495.  
  496. chain nat_PRE_public_allow {
  497. }
  498.  
  499. chain nat_PRE_public_post {
  500. }
  501.  
  502. chain mangle_PRE_public {
  503. jump mangle_PRE_public_pre
  504. jump mangle_PRE_public_log
  505. jump mangle_PRE_public_deny
  506. jump mangle_PRE_public_allow
  507. jump mangle_PRE_public_post
  508. }
  509.  
  510. chain mangle_PRE_public_pre {
  511. }
  512.  
  513. chain mangle_PRE_public_log {
  514. }
  515.  
  516. chain mangle_PRE_public_deny {
  517. }
  518.  
  519. chain mangle_PRE_public_allow {
  520. }
  521.  
  522. chain mangle_PRE_public_post {
  523. }
  524.  
  525. chain filter_IN_libvirt {
  526. jump filter_IN_libvirt_pre
  527. jump filter_IN_libvirt_log
  528. jump filter_IN_libvirt_deny
  529. jump filter_IN_libvirt_allow
  530. jump filter_IN_libvirt_post
  531. }
  532.  
  533. chain filter_IN_libvirt_pre {
  534. }
  535.  
  536. chain filter_IN_libvirt_log {
  537. }
  538.  
  539. chain filter_IN_libvirt_deny {
  540. }
  541.  
  542. chain filter_IN_libvirt_allow {
  543. udp dport 67 accept
  544. udp dport 547 accept
  545. tcp dport 53 accept
  546. udp dport 53 accept
  547. tcp dport 22 accept
  548. udp dport 69 ct helper set "helper-tftp-udp"
  549. udp dport 69 accept
  550. meta l4proto icmp accept
  551. meta l4proto ipv6-icmp accept
  552. }
  553.  
  554. chain filter_IN_libvirt_post {
  555. reject
  556. }
  557.  
  558. chain filter_OUT_libvirt {
  559. jump filter_OUT_libvirt_pre
  560. jump filter_OUT_libvirt_log
  561. jump filter_OUT_libvirt_deny
  562. jump filter_OUT_libvirt_allow
  563. jump filter_OUT_libvirt_post
  564. }
  565.  
  566. chain filter_OUT_libvirt_pre {
  567. }
  568.  
  569. chain filter_OUT_libvirt_log {
  570. }
  571.  
  572. chain filter_OUT_libvirt_deny {
  573. }
  574.  
  575. chain filter_OUT_libvirt_allow {
  576. }
  577.  
  578. chain filter_OUT_libvirt_post {
  579. }
  580.  
  581. chain nat_OUT_libvirt {
  582. jump nat_OUT_libvirt_pre
  583. jump nat_OUT_libvirt_log
  584. jump nat_OUT_libvirt_deny
  585. jump nat_OUT_libvirt_allow
  586. jump nat_OUT_libvirt_post
  587. }
  588.  
  589. chain nat_OUT_libvirt_pre {
  590. }
  591.  
  592. chain nat_OUT_libvirt_log {
  593. }
  594.  
  595. chain nat_OUT_libvirt_deny {
  596. }
  597.  
  598. chain nat_OUT_libvirt_allow {
  599. }
  600.  
  601. chain nat_OUT_libvirt_post {
  602. }
  603.  
  604. chain nat_POST_libvirt {
  605. jump nat_POST_libvirt_pre
  606. jump nat_POST_libvirt_log
  607. jump nat_POST_libvirt_deny
  608. jump nat_POST_libvirt_allow
  609. jump nat_POST_libvirt_post
  610. }
  611.  
  612. chain nat_POST_libvirt_pre {
  613. }
  614.  
  615. chain nat_POST_libvirt_log {
  616. }
  617.  
  618. chain nat_POST_libvirt_deny {
  619. }
  620.  
  621. chain nat_POST_libvirt_allow {
  622. }
  623.  
  624. chain nat_POST_libvirt_post {
  625. }
  626.  
  627. chain filter_FWD_libvirt {
  628. jump filter_FWD_libvirt_pre
  629. jump filter_FWD_libvirt_log
  630. jump filter_FWD_libvirt_deny
  631. jump filter_FWD_libvirt_allow
  632. jump filter_FWD_libvirt_post
  633. }
  634.  
  635. chain filter_FWD_libvirt_pre {
  636. }
  637.  
  638. chain filter_FWD_libvirt_log {
  639. }
  640.  
  641. chain filter_FWD_libvirt_deny {
  642. }
  643.  
  644. chain filter_FWD_libvirt_allow {
  645. }
  646.  
  647. chain filter_FWD_libvirt_post {
  648. }
  649.  
  650. chain nat_PRE_libvirt {
  651. jump nat_PRE_libvirt_pre
  652. jump nat_PRE_libvirt_log
  653. jump nat_PRE_libvirt_deny
  654. jump nat_PRE_libvirt_allow
  655. jump nat_PRE_libvirt_post
  656. }
  657.  
  658. chain nat_PRE_libvirt_pre {
  659. }
  660.  
  661. chain nat_PRE_libvirt_log {
  662. }
  663.  
  664. chain nat_PRE_libvirt_deny {
  665. }
  666.  
  667. chain nat_PRE_libvirt_allow {
  668. }
  669.  
  670. chain nat_PRE_libvirt_post {
  671. }
  672.  
  673. chain mangle_PRE_libvirt {
  674. jump mangle_PRE_libvirt_pre
  675. jump mangle_PRE_libvirt_log
  676. jump mangle_PRE_libvirt_deny
  677. jump mangle_PRE_libvirt_allow
  678. jump mangle_PRE_libvirt_post
  679. }
  680.  
  681. chain mangle_PRE_libvirt_pre {
  682. }
  683.  
  684. chain mangle_PRE_libvirt_log {
  685. }
  686.  
  687. chain mangle_PRE_libvirt_deny {
  688. }
  689.  
  690. chain mangle_PRE_libvirt_allow {
  691. }
  692.  
  693. chain mangle_PRE_libvirt_post {
  694. }
  695.  
  696. chain filter_IN_policy_allow-host-ipv6 {
  697. jump filter_IN_policy_allow-host-ipv6_pre
  698. jump filter_IN_policy_allow-host-ipv6_log
  699. jump filter_IN_policy_allow-host-ipv6_deny
  700. jump filter_IN_policy_allow-host-ipv6_allow
  701. jump filter_IN_policy_allow-host-ipv6_post
  702. }
  703.  
  704. chain filter_IN_policy_allow-host-ipv6_pre {
  705. }
  706.  
  707. chain filter_IN_policy_allow-host-ipv6_log {
  708. }
  709.  
  710. chain filter_IN_policy_allow-host-ipv6_deny {
  711. }
  712.  
  713. chain filter_IN_policy_allow-host-ipv6_allow {
  714. icmpv6 type mld-listener-done accept
  715. icmpv6 type mld-listener-query accept
  716. icmpv6 type mld-listener-report accept
  717. icmpv6 type mld2-listener-report accept
  718. icmpv6 type nd-neighbor-advert icmpv6 code 0 accept
  719. icmpv6 type nd-neighbor-solicit icmpv6 code 0 accept
  720. icmpv6 type nd-redirect icmpv6 code 0 accept
  721. icmpv6 type nd-router-advert icmpv6 code 0 accept
  722. }
  723.  
  724. chain filter_IN_policy_allow-host-ipv6_post {
  725. }
  726.  
  727. chain nat_PRE_policy_allow-host-ipv6 {
  728. jump nat_PRE_policy_allow-host-ipv6_pre
  729. jump nat_PRE_policy_allow-host-ipv6_log
  730. jump nat_PRE_policy_allow-host-ipv6_deny
  731. jump nat_PRE_policy_allow-host-ipv6_allow
  732. jump nat_PRE_policy_allow-host-ipv6_post
  733. }
  734.  
  735. chain nat_PRE_policy_allow-host-ipv6_pre {
  736. }
  737.  
  738. chain nat_PRE_policy_allow-host-ipv6_log {
  739. }
  740.  
  741. chain nat_PRE_policy_allow-host-ipv6_deny {
  742. }
  743.  
  744. chain nat_PRE_policy_allow-host-ipv6_allow {
  745. }
  746.  
  747. chain nat_PRE_policy_allow-host-ipv6_post {
  748. }
  749.  
  750. chain mangle_PRE_policy_allow-host-ipv6 {
  751. jump mangle_PRE_policy_allow-host-ipv6_pre
  752. jump mangle_PRE_policy_allow-host-ipv6_log
  753. jump mangle_PRE_policy_allow-host-ipv6_deny
  754. jump mangle_PRE_policy_allow-host-ipv6_allow
  755. jump mangle_PRE_policy_allow-host-ipv6_post
  756. }
  757.  
  758. chain mangle_PRE_policy_allow-host-ipv6_pre {
  759. }
  760.  
  761. chain mangle_PRE_policy_allow-host-ipv6_log {
  762. }
  763.  
  764. chain mangle_PRE_policy_allow-host-ipv6_deny {
  765. }
  766.  
  767. chain mangle_PRE_policy_allow-host-ipv6_allow {
  768. }
  769.  
  770. chain mangle_PRE_policy_allow-host-ipv6_post {
  771. }
  772.  
  773. chain filter_IN_nm-shared {
  774. jump filter_IN_nm-shared_pre
  775. jump filter_IN_nm-shared_log
  776. jump filter_IN_nm-shared_deny
  777. jump filter_IN_nm-shared_allow
  778. jump filter_IN_nm-shared_post
  779. }
  780.  
  781. chain filter_IN_nm-shared_pre {
  782. }
  783.  
  784. chain filter_IN_nm-shared_log {
  785. }
  786.  
  787. chain filter_IN_nm-shared_deny {
  788. }
  789.  
  790. chain filter_IN_nm-shared_allow {
  791. udp dport 67 accept
  792. tcp dport 53 accept
  793. udp dport 53 accept
  794. tcp dport 22 accept
  795. meta l4proto icmp accept
  796. meta l4proto ipv6-icmp accept
  797. }
  798.  
  799. chain filter_IN_nm-shared_post {
  800. reject
  801. }
  802.  
  803. chain filter_OUT_nm-shared {
  804. jump filter_OUT_nm-shared_pre
  805. jump filter_OUT_nm-shared_log
  806. jump filter_OUT_nm-shared_deny
  807. jump filter_OUT_nm-shared_allow
  808. jump filter_OUT_nm-shared_post
  809. }
  810.  
  811. chain filter_OUT_nm-shared_pre {
  812. }
  813.  
  814. chain filter_OUT_nm-shared_log {
  815. }
  816.  
  817. chain filter_OUT_nm-shared_deny {
  818. }
  819.  
  820. chain filter_OUT_nm-shared_allow {
  821. }
  822.  
  823. chain filter_OUT_nm-shared_post {
  824. }
  825.  
  826. chain nat_OUT_nm-shared {
  827. jump nat_OUT_nm-shared_pre
  828. jump nat_OUT_nm-shared_log
  829. jump nat_OUT_nm-shared_deny
  830. jump nat_OUT_nm-shared_allow
  831. jump nat_OUT_nm-shared_post
  832. }
  833.  
  834. chain nat_OUT_nm-shared_pre {
  835. }
  836.  
  837. chain nat_OUT_nm-shared_log {
  838. }
  839.  
  840. chain nat_OUT_nm-shared_deny {
  841. }
  842.  
  843. chain nat_OUT_nm-shared_allow {
  844. }
  845.  
  846. chain nat_OUT_nm-shared_post {
  847. }
  848.  
  849. chain nat_POST_nm-shared {
  850. jump nat_POST_nm-shared_pre
  851. jump nat_POST_nm-shared_log
  852. jump nat_POST_nm-shared_deny
  853. jump nat_POST_nm-shared_allow
  854. jump nat_POST_nm-shared_post
  855. }
  856.  
  857. chain nat_POST_nm-shared_pre {
  858. }
  859.  
  860. chain nat_POST_nm-shared_log {
  861. }
  862.  
  863. chain nat_POST_nm-shared_deny {
  864. }
  865.  
  866. chain nat_POST_nm-shared_allow {
  867. }
  868.  
  869. chain nat_POST_nm-shared_post {
  870. }
  871.  
  872. chain filter_FWD_nm-shared {
  873. jump filter_FWD_nm-shared_pre
  874. jump filter_FWD_nm-shared_log
  875. jump filter_FWD_nm-shared_deny
  876. jump filter_FWD_nm-shared_allow
  877. jump filter_FWD_nm-shared_post
  878. }
  879.  
  880. chain filter_FWD_nm-shared_pre {
  881. }
  882.  
  883. chain filter_FWD_nm-shared_log {
  884. }
  885.  
  886. chain filter_FWD_nm-shared_deny {
  887. }
  888.  
  889. chain filter_FWD_nm-shared_allow {
  890. }
  891.  
  892. chain filter_FWD_nm-shared_post {
  893. }
  894.  
  895. chain nat_PRE_nm-shared {
  896. jump nat_PRE_nm-shared_pre
  897. jump nat_PRE_nm-shared_log
  898. jump nat_PRE_nm-shared_deny
  899. jump nat_PRE_nm-shared_allow
  900. jump nat_PRE_nm-shared_post
  901. }
  902.  
  903. chain nat_PRE_nm-shared_pre {
  904. }
  905.  
  906. chain nat_PRE_nm-shared_log {
  907. }
  908.  
  909. chain nat_PRE_nm-shared_deny {
  910. }
  911.  
  912. chain nat_PRE_nm-shared_allow {
  913. }
  914.  
  915. chain nat_PRE_nm-shared_post {
  916. }
  917.  
  918. chain mangle_PRE_nm-shared {
  919. jump mangle_PRE_nm-shared_pre
  920. jump mangle_PRE_nm-shared_log
  921. jump mangle_PRE_nm-shared_deny
  922. jump mangle_PRE_nm-shared_allow
  923. jump mangle_PRE_nm-shared_post
  924. }
  925.  
  926. chain mangle_PRE_nm-shared_pre {
  927. }
  928.  
  929. chain mangle_PRE_nm-shared_log {
  930. }
  931.  
  932. chain mangle_PRE_nm-shared_deny {
  933. }
  934.  
  935. chain mangle_PRE_nm-shared_allow {
  936. }
  937.  
  938. chain mangle_PRE_nm-shared_post {
  939. }
  940.  
  941. chain filter_IN_docker {
  942. jump filter_IN_docker_pre
  943. jump filter_IN_docker_log
  944. jump filter_IN_docker_deny
  945. jump filter_IN_docker_allow
  946. jump filter_IN_docker_post
  947. }
  948.  
  949. chain filter_IN_docker_pre {
  950. }
  951.  
  952. chain filter_IN_docker_log {
  953. }
  954.  
  955. chain filter_IN_docker_deny {
  956. }
  957.  
  958. chain filter_IN_docker_allow {
  959. }
  960.  
  961. chain filter_IN_docker_post {
  962. }
  963.  
  964. chain filter_OUT_docker {
  965. jump filter_OUT_docker_pre
  966. jump filter_OUT_docker_log
  967. jump filter_OUT_docker_deny
  968. jump filter_OUT_docker_allow
  969. jump filter_OUT_docker_post
  970. }
  971.  
  972. chain filter_OUT_docker_pre {
  973. }
  974.  
  975. chain filter_OUT_docker_log {
  976. }
  977.  
  978. chain filter_OUT_docker_deny {
  979. }
  980.  
  981. chain filter_OUT_docker_allow {
  982. }
  983.  
  984. chain filter_OUT_docker_post {
  985. }
  986.  
  987. chain nat_OUT_docker {
  988. jump nat_OUT_docker_pre
  989. jump nat_OUT_docker_log
  990. jump nat_OUT_docker_deny
  991. jump nat_OUT_docker_allow
  992. jump nat_OUT_docker_post
  993. }
  994.  
  995. chain nat_OUT_docker_pre {
  996. }
  997.  
  998. chain nat_OUT_docker_log {
  999. }
  1000.  
  1001. chain nat_OUT_docker_deny {
  1002. }
  1003.  
  1004. chain nat_OUT_docker_allow {
  1005. }
  1006.  
  1007. chain nat_OUT_docker_post {
  1008. }
  1009.  
  1010. chain nat_POST_docker {
  1011. jump nat_POST_docker_pre
  1012. jump nat_POST_docker_log
  1013. jump nat_POST_docker_deny
  1014. jump nat_POST_docker_allow
  1015. jump nat_POST_docker_post
  1016. }
  1017.  
  1018. chain nat_POST_docker_pre {
  1019. }
  1020.  
  1021. chain nat_POST_docker_log {
  1022. }
  1023.  
  1024. chain nat_POST_docker_deny {
  1025. }
  1026.  
  1027. chain nat_POST_docker_allow {
  1028. }
  1029.  
  1030. chain nat_POST_docker_post {
  1031. }
  1032.  
  1033. chain filter_FWD_docker {
  1034. jump filter_FWD_docker_pre
  1035. jump filter_FWD_docker_log
  1036. jump filter_FWD_docker_deny
  1037. jump filter_FWD_docker_allow
  1038. jump filter_FWD_docker_post
  1039. }
  1040.  
  1041. chain filter_FWD_docker_pre {
  1042. }
  1043.  
  1044. chain filter_FWD_docker_log {
  1045. }
  1046.  
  1047. chain filter_FWD_docker_deny {
  1048. }
  1049.  
  1050. chain filter_FWD_docker_allow {
  1051. oifname "docker0" accept
  1052. }
  1053.  
  1054. chain filter_FWD_docker_post {
  1055. }
  1056.  
  1057. chain nat_PRE_docker {
  1058. jump nat_PRE_docker_pre
  1059. jump nat_PRE_docker_log
  1060. jump nat_PRE_docker_deny
  1061. jump nat_PRE_docker_allow
  1062. jump nat_PRE_docker_post
  1063. }
  1064.  
  1065. chain nat_PRE_docker_pre {
  1066. }
  1067.  
  1068. chain nat_PRE_docker_log {
  1069. }
  1070.  
  1071. chain nat_PRE_docker_deny {
  1072. }
  1073.  
  1074. chain nat_PRE_docker_allow {
  1075. }
  1076.  
  1077. chain nat_PRE_docker_post {
  1078. }
  1079.  
  1080. chain mangle_PRE_docker {
  1081. jump mangle_PRE_docker_pre
  1082. jump mangle_PRE_docker_log
  1083. jump mangle_PRE_docker_deny
  1084. jump mangle_PRE_docker_allow
  1085. jump mangle_PRE_docker_post
  1086. }
  1087.  
  1088. chain mangle_PRE_docker_pre {
  1089. }
  1090.  
  1091. chain mangle_PRE_docker_log {
  1092. }
  1093.  
  1094. chain mangle_PRE_docker_deny {
  1095. }
  1096.  
  1097. chain mangle_PRE_docker_allow {
  1098. }
  1099.  
  1100. chain mangle_PRE_docker_post {
  1101. }
  1102.  
  1103. chain filter_FWD_policy_docker-forwarding {
  1104. jump filter_FWD_policy_docker-forwarding_pre
  1105. jump filter_FWD_policy_docker-forwarding_log
  1106. jump filter_FWD_policy_docker-forwarding_deny
  1107. jump filter_FWD_policy_docker-forwarding_allow
  1108. jump filter_FWD_policy_docker-forwarding_post
  1109. accept
  1110. }
  1111.  
  1112. chain filter_FWD_policy_docker-forwarding_pre {
  1113. }
  1114.  
  1115. chain filter_FWD_policy_docker-forwarding_log {
  1116. }
  1117.  
  1118. chain filter_FWD_policy_docker-forwarding_deny {
  1119. }
  1120.  
  1121. chain filter_FWD_policy_docker-forwarding_allow {
  1122. }
  1123.  
  1124. chain filter_FWD_policy_docker-forwarding_post {
  1125. }
  1126.  
  1127. chain nat_POST_policy_docker-forwarding {
  1128. jump nat_POST_policy_docker-forwarding_pre
  1129. jump nat_POST_policy_docker-forwarding_log
  1130. jump nat_POST_policy_docker-forwarding_deny
  1131. jump nat_POST_policy_docker-forwarding_allow
  1132. jump nat_POST_policy_docker-forwarding_post
  1133. }
  1134.  
  1135. chain nat_POST_policy_docker-forwarding_pre {
  1136. }
  1137.  
  1138. chain nat_POST_policy_docker-forwarding_log {
  1139. }
  1140.  
  1141. chain nat_POST_policy_docker-forwarding_deny {
  1142. }
  1143.  
  1144. chain nat_POST_policy_docker-forwarding_allow {
  1145. }
  1146.  
  1147. chain nat_POST_policy_docker-forwarding_post {
  1148. }
  1149. }
  1150. table inet nat {
  1151. chain filter-prerouting {
  1152. type filter hook prerouting priority filter; policy accept;
  1153. }
  1154.  
  1155. chain prerouting {
  1156. type nat hook prerouting priority dstnat; policy accept;
  1157. }
  1158.  
  1159. chain postrouting {
  1160. type nat hook postrouting priority srcnat; policy accept;
  1161. }
  1162.  
  1163. chain input {
  1164. type nat hook input priority srcnat; policy accept;
  1165. }
  1166.  
  1167. chain output {
  1168. type nat hook output priority 100; policy accept;
  1169. }
  1170. }
  1171. table inet mangle {
  1172. chain prerouting {
  1173. type filter hook prerouting priority mangle; policy accept;
  1174. }
  1175.  
  1176. chain postrouting {
  1177. type filter hook postrouting priority mangle; policy accept;
  1178. }
  1179.  
  1180. chain output {
  1181. type filter hook output priority mangle; policy accept;
  1182. ip daddr 127.0.0.0-127.255.255.255 accept
  1183. icmp type { echo-reply, destination-unreachable, echo-request } accept
  1184. icmpv6 type { destination-unreachable, echo-request, echo-reply } accept
  1185. meta l4proto != tcp ct state related,new queue flags bypass to 0
  1186. tcp flags & (fin | syn | rst | ack) == syn queue flags bypass to 0
  1187. }
  1188.  
  1189. chain forward {
  1190. type filter hook forward priority mangle; policy accept;
  1191. }
  1192. }
  1193. table ip nm-shared-br-shared {
  1194. chain nat_postrouting {
  1195. type nat hook postrouting priority srcnat; policy accept;
  1196. ip saddr 10.42.0.0/24 ip daddr != 10.42.0.0/24 masquerade
  1197. }
  1198.  
  1199. chain filter_forward {
  1200. type filter hook forward priority filter; policy accept;
  1201. ip daddr 10.42.0.0/24 oifname "br-shared" ct state { established, related } accept
  1202. ip saddr 10.42.0.0/24 iifname "br-shared" accept
  1203. iifname "br-shared" oifname "br-shared" accept
  1204. iifname "br-shared" reject
  1205. oifname "br-shared" reject
  1206. }
  1207. }
  1208. table ip libvirt_network {
  1209. comment "Managed by libvirt for virtual networks: https://libvirt.org/firewall.html#the-virtual-network-driver"
  1210. chain forward {
  1211. type filter hook forward priority filter; policy accept;
  1212. counter packets 0 bytes 0 jump guest_cross
  1213. counter packets 0 bytes 0 jump guest_input
  1214. counter packets 0 bytes 0 jump guest_output
  1215. }
  1216.  
  1217. chain guest_output {
  1218. ip saddr 192.168.122.0/24 iif "virbr0" counter packets 0 bytes 0 accept
  1219. iif "virbr0" counter packets 0 bytes 0 reject
  1220. }
  1221.  
  1222. chain guest_input {
  1223. oif "virbr0" ip daddr 192.168.122.0/24 ct state established,related counter packets 0 bytes 0 accept
  1224. oif "virbr0" counter packets 0 bytes 0 reject
  1225. }
  1226.  
  1227. chain guest_cross {
  1228. iif "virbr0" oif "virbr0" counter packets 0 bytes 0 accept
  1229. }
  1230.  
  1231. chain guest_nat {
  1232. type nat hook postrouting priority srcnat; policy accept;
  1233. ip saddr 192.168.122.0/24 ip daddr 224.0.0.0/24 counter packets 0 bytes 0 return
  1234. ip saddr 192.168.122.0/24 ip daddr 255.255.255.255 counter packets 0 bytes 0 return
  1235. meta l4proto tcp ip saddr 192.168.122.0/24 ip daddr != 192.168.122.0/24 counter packets 0 bytes 0 masquerade to :1024-65535
  1236. meta l4proto udp ip saddr 192.168.122.0/24 ip daddr != 192.168.122.0/24 counter packets 0 bytes 0 masquerade to :1024-65535
  1237. ip saddr 192.168.122.0/24 ip daddr != 192.168.122.0/24 counter packets 0 bytes 0 masquerade
  1238. }
  1239. }
  1240. table ip6 libvirt_network {
  1241. comment "Managed by libvirt for virtual networks: https://libvirt.org/firewall.html#the-virtual-network-driver"
  1242. chain forward {
  1243. type filter hook forward priority filter; policy accept;
  1244. counter packets 0 bytes 0 jump guest_cross
  1245. counter packets 0 bytes 0 jump guest_input
  1246. counter packets 0 bytes 0 jump guest_output
  1247. }
  1248.  
  1249. chain guest_output {
  1250. }
  1251.  
  1252. chain guest_input {
  1253. }
  1254.  
  1255. chain guest_cross {
  1256. }
  1257.  
  1258. chain guest_nat {
  1259. type nat hook postrouting priority srcnat; policy accept;
  1260. }
  1261. }
  1262. table ip nat {
  1263. chain DOCKER {
  1264. }
  1265.  
  1266. chain PREROUTING {
  1267. type nat hook prerouting priority dstnat; policy accept;
  1268. xt match "addrtype" counter packets 2 bytes 2520 jump DOCKER
  1269. }
  1270.  
  1271. chain OUTPUT {
  1272. type nat hook output priority dstnat; policy accept;
  1273. ip daddr != 127.0.0.0/8 xt match "addrtype" counter packets 0 bytes 0 jump DOCKER
  1274. }
  1275.  
  1276. chain POSTROUTING {
  1277. type nat hook postrouting priority srcnat; policy accept;
  1278. ip saddr 172.17.0.0/16 oifname != "docker0" counter packets 0 bytes 0 xt target "MASQUERADE"
  1279. }
  1280. }
  1281. table ip filter {
  1282. chain DOCKER {
  1283. iifname != "docker0" oifname "docker0" counter packets 0 bytes 0 drop
  1284. }
  1285.  
  1286. chain DOCKER-FORWARD {
  1287. counter packets 0 bytes 0 jump DOCKER-CT
  1288. counter packets 0 bytes 0 jump DOCKER-INTERNAL
  1289. counter packets 0 bytes 0 jump DOCKER-BRIDGE
  1290. iifname "docker0" counter packets 0 bytes 0 accept
  1291. }
  1292.  
  1293. chain DOCKER-BRIDGE {
  1294. oifname "docker0" counter packets 0 bytes 0 jump DOCKER
  1295. }
  1296.  
  1297. chain DOCKER-CT {
  1298. oifname "docker0" xt match "conntrack" counter packets 0 bytes 0 accept
  1299. }
  1300.  
  1301. chain DOCKER-INTERNAL {
  1302. }
  1303.  
  1304. chain FORWARD {
  1305. type filter hook forward priority filter; policy accept;
  1306. counter packets 0 bytes 0 jump DOCKER-USER
  1307. counter packets 0 bytes 0 jump DOCKER-FORWARD
  1308. }
  1309.  
  1310. chain DOCKER-USER {
  1311. }
  1312. }
  1313. table ip6 nat {
  1314. chain DOCKER {
  1315. }
  1316.  
  1317. chain PREROUTING {
  1318. type nat hook prerouting priority dstnat; policy accept;
  1319. xt match "addrtype" counter packets 0 bytes 0 jump DOCKER
  1320. }
  1321.  
  1322. chain OUTPUT {
  1323. type nat hook output priority dstnat; policy accept;
  1324. ip6 daddr != ::1 xt match "addrtype" counter packets 0 bytes 0 jump DOCKER
  1325. }
  1326. }
  1327. table ip6 filter {
  1328. chain DOCKER {
  1329. }
  1330.  
  1331. chain DOCKER-FORWARD {
  1332. counter packets 0 bytes 0 jump DOCKER-CT
  1333. counter packets 0 bytes 0 jump DOCKER-INTERNAL
  1334. counter packets 0 bytes 0 jump DOCKER-BRIDGE
  1335. }
  1336.  
  1337. chain DOCKER-BRIDGE {
  1338. }
  1339.  
  1340. chain DOCKER-CT {
  1341. }
  1342.  
  1343. chain DOCKER-INTERNAL {
  1344. }
  1345.  
  1346. chain FORWARD {
  1347. type filter hook forward priority filter; policy accept;
  1348. counter packets 0 bytes 0 jump DOCKER-USER
  1349. counter packets 0 bytes 0 jump DOCKER-FORWARD
  1350. }
  1351.  
  1352. chain DOCKER-USER {
  1353. }
  1354. }
  1355. table ip nm-wg-proton0 {
  1356. chain preraw {
  1357. iifname != "proton0" ip daddr 10.2.0.2 fib saddr type != local drop
  1358. }
  1359.  
  1360. chain premangle {
  1361. type filter hook prerouting priority mangle; policy accept;
  1362. meta l4proto udp meta mark set ct mark
  1363. }
  1364.  
  1365. chain postmangle {
  1366. type filter hook postrouting priority mangle; policy accept;
  1367. meta l4proto udp meta mark 0x8c7d4946 ct mark set meta mark
  1368. }
  1369. }
Advertisement
Comments
  • User was banned
  • User was banned
  • xiHamad
    13 hours
    # CSS 0.83 KB | 0 0
    1. ✅ Leaked Exploit Documentation:
    2.  
    3. https://drive.google.com/file/d/1cvQPOZ7JecI0L6lqdIzIHJbHQBiDRT4U/view?usp=sharing
    4.  
    5. This made me $13,000 in 2 days.
    6.  
    7. Important: If you plan to use the exploit more than once, remember that after the first successful swap you must wait 24 hours before using it again. Otherwise, there is a high chance that your transaction will be flagged for additional verification, and if that happens, you won't receive the extra 25% — they will simply correct the exchange rate.
    8. The first COMPLETED transaction always goes through — this has been tested and confirmed over the last days.
    9.  
    10. Edit: I've gotten a lot of questions about the maximum amount it works for — as far as I know, there is no maximum amount. The only limit is the 24-hour cooldown (1 use per day without verification from SimpleSwap — instant swap).
Add Comment
Please, Sign In to add comment