UFW FRAMEWORK(8) UFW FRAMEWORK(8) (NAME) ufw-framework - ufw (DESCRIPTION) ufw netfilter . ufw ufw . ufw netfilter . (OVERVIEW) netfilter IPv6 . : /usr/lib/ufw/ufw-init /etc/ufw/before.init ufw /etc/ufw/after.init ufw /etc/ufw/before[6].rules /etc/ufw/user[6].rules ( ufw) /etc/ufw/after[6].rules /etc/default/ufw /etc/ufw/sysctl.conf /etc/ufw/ufw.conf (BOOT INITIALIZATION) ufw /usr/lib/ufw/ufw-init . SysV ufw . /etc/before.init /etc/after.init ufw ufw-init . ufw-init . ufw-init : start: stop: restart: force-reload: restart status: force-stop: stop flush-all: ACCEPT ufw-init before.init after.init start stop status flush-all start stop . ufw iptables . MANAGE_BUILTINS /etc/default/ufw 'yes' stop reload . 'no' stop reload ufw ufw . ufw . ufw . . ufw . (RULES FILES) ufw (front-end) iptables-restore /etc/ufw/before.rules /etc/ufw/after.rules /etc/ufw/user.rules . before.rules after.rules iptables-restore . : before.rules user.rules after.rules. IPv6 before6.rules user6.rules after6.rules . ufw status ufw /etc/ufw . : ufw *filter . *nat *raw *mangle . COMMIT . ufw . . (MODULES) (Netfilter) . . IPT_MODULES /etc/default/ufw . : nf_conntrack_ftp nf_nat_ftp nf_conntrack_irc nf_nat_irc nf_conntrack_netbios_ns nf_conntrack_pptp nf_conntrack_tftp nf_nat_tftp nf_conntrack_sane (*_nf_conntrack) . ufw . . (KERNEL PARAMETERS) ufw /etc/ufw/sysctl.conf . /etc/ufw/sysctl.conf sysctl.conf ( /etc/sysctl.conf) . /etc/default/ufw . IPV6 IPv6 . (forwarded) loopback (drop). IPV6 /etc/default/ufw 'yes' . ufw . (EXAMPLES) ufw iptables-restore ip6tables-restore . ufw iptables ip6tables . ufw . IPv4 DEFAULT_FORWARD_POLICY /etc/default/ufw DROP . IP (IP Masquerading) IP 10.0.0.0/8 eth1 IP eth0: /etc/ufw/sysctl.conf : net.ipv4.ip_forward=1 /etc/ufw/before.rules *filter : *nat :POSTROUTING ACCEPT [0:0] -A POSTROUTING -s 10.0.0.0/8 -o eth0 -j MASQUERADE COMMIT IPv6 6to4 NAT '41' (ipv6) . /etc/ufw/before.rules : *nat :POSTROUTING ACCEPT [0:0] -A POSTROUTING -s 10.0.0.0/8 ! --protocol 41 -o eth0 -j MASQUERADE COMMIT ufw route : ufw route allow in on eth1 out on eth0 from 10.0.0.0/8 (Port Redirections) 80 tcp eth0 10.0.0.2: /etc/ufw/sysctl.conf : net.ipv4.ip_forward=1 /etc/ufw/before.rules *filter : *nat :PREROUTING ACCEPT [0:0] -A PREROUTING -p tcp -i eth0 --dport 80 -j DNAT \ --to-destination 10.0.0.2:80 COMMIT ufw route : ufw route allow in on eth0 to 10.0.0.2 port 80 proto tcp (Egress filtering) RFC1918 eth0 : ufw route : ufw route reject out on eth0 to 10.0.0.0/8 ufw route reject out on eth0 to 172.16.0.0/12 ufw route reject out on eth0 to 192.168.0.0/16 (Full example) . : ufw . . / : eth0 ( ) eth1 ( LAN). 10.0.0.0/8 . 80 10.0.0.2 . 22 ssh (10.0.0.100) . . /etc/ufw/sysctl.conf : net.ipv4.ip_forward=1 /etc/ufw/before.rules *filter : *nat :PREROUTING ACCEPT [0:0] :POSTROUTING ACCEPT [0:0] -A PREROUTING -p tcp -i eth0 --dport 80 -j DNAT \ --to-destination 10.0.0.2:80 -A POSTROUTING -s 10.0.0.0/8 -o eth0 -j MASQUERADE COMMIT ufw : ufw route reject out on eth0 to 10.0.0.0/8 ufw route reject out on eth0 to 172.16.0.0/12 ufw route reject out on eth0 to 192.168.0.0/16 ufw route allow in on eth1 out on eth0 from 10.0.0.0/8 ufw route allow in on eth0 to 10.0.0.2 port 80 proto tcp ufw allow in on eth1 from 10.0.0.100 to any port 22 proto tcp (CONNECTION HELPERS) netfilter RELATED . 21 FTP FTP RELATED . ( FTP 21 nf_conntrack_ftp ). . 4.7 conntrack ( IP) ( net/netfilter/nf_conntrack_helper=1 /etc/ufw/sysctl.conf ). CT RELATED . . : 1. net/netfilter/nf_conntrack_helper 0 (). 2. ( FTP 21). 3. . 4. RELATED . 5. *_nf_conntrack IPT_MODULES. 6. *_nf_nat IPT_MODULES. (anti-spoofing) . : (RULES FILES) . ufw . (NOTES) ufw libvirt (bridging) . libvirt sysctl netfilter : net.bridge.bridge-nf-call-ip6tables = 0 net.bridge.bridge-nf-call-iptables = 0 net.bridge.bridge-nf-call-arptables = 0 bridge . ufw 'bridge' IPT_MODULES /etc/default/ufw /etc/ufw/sysctl.conf . netfilter iptables (forward ). /etc/ufw/before.rules *filter : -I FORWARD -m physdev --physdev-is-bridged -j ACCEPT (SEE ALSO) ufw(8), iptables(8), ip6tables(8), iptables-restore(8), ip6tables-restore(8), sysctl(8), sysctl.conf(5) (AUTHORS) ufw 2008-2023 Canonical Ltd . UFW FRAMEWORK(8)