ODTech
Senior Member
Hi all.
I have a smoothly running ubuntu 12.04 firewall/gateway/dhcp-server.
I'm using the iptables-persistent module to reload firewall rules when the system reboot. it works well except it reverts the default for the forward chain back to ACCEPT but i need it to stay on DROP.
I've purged ufw from the system with no change
The rules in /etc/iptables/rules.v4 correctly give the default action for forward as DROP
Below is what my rules.v4 looks like.
Anyone got an idea why it's reverting to ACCEPT?
I have a smoothly running ubuntu 12.04 firewall/gateway/dhcp-server.
I'm using the iptables-persistent module to reload firewall rules when the system reboot. it works well except it reverts the default for the forward chain back to ACCEPT but i need it to stay on DROP.
I've purged ufw from the system with no change
The rules in /etc/iptables/rules.v4 correctly give the default action for forward as DROP
Below is what my rules.v4 looks like.
# Generated by iptables-save v1.4.12 on Mon Dec 8 11:25:36 2014
*filter
:INPUT DROP [95:6721]
:FORWARD DROP [261:13279]
:OUTPUT ACCEPT [281:19088]
-A INPUT -p tcp -m tcp --dport 22 -j ACCEPT
-A INPUT -s 192.168.1.0/24 -p udp -m udp --dport 137 -j ACCEPT
-A INPUT -s 192.168.1.0/24 -p udp -m udp --dport 138 -j ACCEPT
-A INPUT -s 192.168.1.0/24 -p tcp -m tcp --dport 139 -j ACCEPT
-A INPUT -s 192.168.1.0/24 -p tcp -m tcp --dport 445 -j ACCEPT
-A INPUT -s 192.168.1.0/24 -p tcp -m tcp --dport 80 -j ACCEPT
-A INPUT -s 192.168.1.0/24 -p tcp -m tcp --dport 18083 -j ACCEPT
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -i lo -j ACCEPT
-A FORWARD -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-A FORWARD -s 192.168.1.0/24 -p udp -m udp --dport 53 -j ACCEPT
-A FORWARD -s 192.168.1.0/24 -p tcp -m tcp --dport 5938 -j ACCEPT
-A FORWARD -s 192.168.1.56/32 -p tcp -m tcp --dport 80 -j ACCEPT
-A FORWARD -s 192.168.1.56/32 -p tcp -m tcp --dport 443 -j ACCEPT
-A FORWARD -s 192.168.1.59/32 -p tcp -m tcp --dport 443 -j ACCEPT
-A FORWARD -s 192.168.1.59/32 -p tcp -m tcp --dport 80 -j ACCEPT
-A FORWARD -s 192.168.1.69/32 -p tcp -m tcp --dport 80 -j ACCEPT
-A FORWARD -s 192.168.1.69/32 -p tcp -m tcp --dport 443 -j ACCEPT
-A FORWARD -s 192.168.1.0/24 -p tcp -m tcp --dport 25 -j ACCEPT
-A FORWARD -s 192.168.1.0/24 -p tcp -m tcp --dport 110 -j ACCEPT
-A FORWARD -s 192.168.1.50/32 -p tcp -m tcp --dport 80 -j ACCEPT
-A FORWARD -s 192.168.1.50/32 -p tcp -m tcp --dport 443 -j ACCEPT
-A FORWARD -s 192.168.1.0/24 -p tcp -m tcp --dport 995 -j ACCEPT
-A FORWARD -s 192.168.1.0/24 -p tcp -m tcp --dport 465 -j ACCEPT
-A FORWARD -s 192.168.1.0/24 -p tcp -m tcp --dport 578 -j ACCEPT
COMMIT
# Completed on Mon Dec 8 11:25:36 2014
# Generated by iptables-save v1.4.12 on Mon Dec 8 11:25:36 2014
*nat
REROUTING ACCEPT [719:82261]
:INPUT ACCEPT [4:584]
:OUTPUT ACCEPT [24:1708]
OSTROUTING ACCEPT [2:160]
-A POSTROUTING -o eth0 -j MASQUERADE
-A POSTROUTING -o eth0 -j MASQUERADE
-A POSTROUTING -o eth0 -j MASQUERADE
-A POSTROUTING -o eth0 -j MASQUERADE
COMMIT
# Completed on Mon Dec 8 11:25:36 2014
Anyone got an idea why it's reverting to ACCEPT?