Zainstaluj:

xbps-install -Suv nftables runit-nftables

Stwórz prostą konfigurację:

cat << EOF >/etc/nftables.conf
#!/usr/sbin/nft -f

flush ruleset

table inet filter {
    chain input {
        type filter hook input priority 0; policy drop;

        iif lo accept 
            comment "accept any localhost traffic"

        ct state established,related accept
        
        ct state invalid drop 
            comment "drop invalid connections";

        icmpv6 type { nd-neighbor-solicit, nd-router-advert, 
            nd-neighbor-advert } accept
            comment "accept neighbour discovery otherwise IPv6 connectivity breaks"

        udp sport 5678 udp dport 5678 ip daddr 255.255.255.255 accept 
            comment "Mikrotik Neighbor Discovery Protocol"

        tcp dport 22 accept

        #tcp dport { 80, 443 } accept

        # drop before log

        # DHCP
        #udp sport 68 udp dport 67 drop
        udp sport 68 udp dport 67 ip daddr 255.255.255.255 drop

        # SMB, SMB2, CIFS, NetBIOS, WINS
        udp dport { 137, 138 } drop
        tcp dport { 139, 445 } drop

        # High ports
        tcp dport 1024-65535 drop
        udp dport 1024-65535 drop

        log prefix "[nft:filter:input] drop: " counter drop 
            comment "logging of denied input"
    }
}
EOF

Dodaj, jako serwis:

ln -s /etc/sv/nftables /var/service

Pokaż ustawienia:

nft list ruleset

More information

Refs