table ip filtrado {
chain INPUT {
type filter hook input priority filter; policy drop;
iif "lo" accept
ip saddr 192.168.0.0/24 tcp dport 22 accept
udp sport { 53, 67, 68, 123 } accept
ip daddr 192.168.0.1 udp dport 1900 accept
tcp sport { 22, 25, 80, 143, 443, 993, 8443 } accept
}
chain FORWARD {
type filter hook forward priority filter; policy drop;
tcp dport 2234-2240 accept
iif "enp0s25" ip saddr 192.168.0.0/24 oif "wlan0" tcp dport { 22, 25, 80, 143, 443, 993, 8443 } accept
iif "wlan0" oif "enp0s25" ip daddr 192.168.0.0/24 tcp sport { 22, 25, 80, 143, 443, 993, 8443 } accept
iif "enp0s25" ip saddr 192.168.0.0/24 oif "wlan0" udp dport 53 accept
iif "wlan0" oif "enp0s25" ip daddr 192.168.0.0/24 udp sport 53 accept
}
chain OUTPUT {
type filter hook output priority filter; policy drop;
oif "lo" accept
ip daddr 192.168.0.0/24 tcp sport 22 accept
udp dport { 53, 67, 68, 123 } accept
ip daddr 192.168.0.1 udp dport 1900 accept
tcp dport { 22, 25, 80, 143, 443, 993, 8443 } accept
}
}
table ip nat {
}
table inet docker {
chain forward {
type filter hook forward priority filter; policy drop;
jump docker-user
jump docker-isolation-stage-1
oifname "docker0" ct state { established, related } counter packets 0 bytes 0 accept
oifname "docker0" jump docker
oifname "docker0" iifname != "docker0" accept
oifname "docker0" iifname "docker0" accept
}
chain docker {
}
chain docker-isolation-stage-1 {
iifname "docker0" oifname != "docker0" jump docker-isolation-stage-2
return
}
chain docker-isolation-stage-2 {
oifname "docker0" drop
return
}
chain docker-user {
return
}
}
table ip dockernat {
chain prerouting {
type nat hook prerouting priority filter; policy accept;
fib daddr type local jump docker
}
chain output {
type nat hook output priority filter; policy accept;
ip daddr != 127.0.0.0/8 fib daddr type local jump docker
}
chain postrouting {
type nat hook postrouting priority filter; policy accept;
oifname != "docker0" ip saddr 172.16.0.0/16 masquerade
}
chain docker {
iifname "docker0" return
}
}
The containers do not have internet access,
table ip filtrado {
chain INPUT {
type filter hook input priority filter; policy drop;
iif "lo" accept
ip saddr 192.168.0.0/24 tcp dport 22 accept
udp sport { 53, 67, 68, 123 } accept
ip daddr 192.168.0.1 udp dport 1900 accept
tcp sport { 22, 25, 80, 143, 443, 993, 8443 } accept
}
}
table ip nat {
}
table inet docker {
chain forward {
type filter hook forward priority filter; policy drop;
jump docker-user
jump docker-isolation-stage-1
oifname "docker0" ct state { established, related } counter packets 0 bytes 0 accept
oifname "docker0" jump docker
oifname "docker0" iifname != "docker0" accept
oifname "docker0" iifname "docker0" accept
}
}
table ip dockernat {
chain prerouting {
type nat hook prerouting priority filter; policy accept;
fib daddr type local jump docker
}
}
The containers do not have internet access,