#!/sbin/nft -f

# Interfaces physiques des postes, mais aussi des docks ou hubs USB
# Le wildcard "*" permet de cibler toutes les interfaces wifi ou ethernet, sans connaître l'intégralité de leur nom
# TODO : le probleme est qu'on ne peut actuellement faire physical_interfaces = {"wl*", "en*"}
# TODO : la conséquence est que ca fait de la répétition de lignes dans les règles, notamment dans l'external
# TODO : cependant, c'est prévu pour bientot, cf. https://lore.kernel.org/all/20220409135832.17401-1-fw@strlen.de/
define wifi_interfaces = "wl*"
define ethernet_interfaces = "en*"

# IP des serveur de connectivity check interne EDF
# Il s'agit des dns nationaux
# Ces ip doivent matcher le contenu du fichier de conf de libscibian-networking
# TODO : demander a l'équipe dns la liste complete des dns
define internal_connectivity_check_ip = {
    130.98.194.189,  # bedivere
    130.98.118.11,  # arthur
    10.122.20.24,  # ldap1-ip
    10.122.20.71,  # ldap1-vip
    10.200.138.106,  # ldap2-ip
    10.200.138.124,  # ldap2-vip
    10.122.20.70,  # dns1-vip
    10.200.138.81  # dns2-vip
}
# port 636
define internal_connectivity_check_port = ldaps

# TODO a mettre dans un wiki
# IP des passerelles VPN
define vpn_gateways = {
    163.62.95.6, # nomade.edf.fr
    163.62.95.8, # nomade2020.edf.fr
    163.62.95.9, # vpnzsa.edf.fr
    10.129.194.70, # vpnadmin.pcy.edf.fr
    10.129.194.71 # vpnadmin.noe.edf.fr
}

# IP des serveurs externes appelés pour détecter un portail captif
# Il s'agit de http://www.gstatic.com/generate_204
# Ce sont des IP de fallback, le serveur peut avoir une autre adresse en fonction du réseau.
# Dans 03-scibian-firewall, l'IP courante du serveur est récupérée dynamiquement
define captive_portal_checkers = {
    216.58.204.131,
    216.58.215.35,
    172.217.18.195
}

# Interface virtuelle VPN Pulse Secure
define vpn_interface = tun0

# Marquage des paquets considérés comme acceptés par le profil edf-vpn
# Si un autre profil voit un paquet marqué avec cette variable passer, il va l'accepter
define packet_accepted_by_vpn = 767

# Marquage des paquets considérés comme acceptés par le profil captive-portal
# Si un autre profil voit un paquet marqué avec cette variable passer, il va l'accepter
define packet_accepted_by_captive = 768

# Marquage des paquets considérés comme acceptés par le profil edf-vdi
# Si un autre profil voit un paquet marqué avec cette variable passer, il va l'accepter
define packet_accepted_by_vdi = 769
