From e384acca5f085998174346d82102a370f7a47c05 Mon Sep 17 00:00:00 2001 From: sebres Date: Tue, 5 Dec 2017 23:34:03 +0100 Subject: [PATCH] action.d/firewallcmd-ipset.conf: fixed create of set for ipv6 (missing `family inet6`) --- config/action.d/firewallcmd-ipset.conf | 4 +++- fail2ban/tests/servertestcase.py | 2 +- 2 files changed, 4 insertions(+), 2 deletions(-) diff --git a/config/action.d/firewallcmd-ipset.conf b/config/action.d/firewallcmd-ipset.conf index 69447627..835df5a2 100644 --- a/config/action.d/firewallcmd-ipset.conf +++ b/config/action.d/firewallcmd-ipset.conf @@ -18,7 +18,7 @@ before = firewallcmd-common.conf [Definition] -actionstart = ipset create hash:ip timeout +actionstart = ipset create hash:ip timeout firewall-cmd --direct --add-rule filter 0 -p -m multiport --dports -m set --match-set src -j actionstop = firewall-cmd --direct --remove-rule filter 0 -p -m multiport --dports -m set --match-set src -j @@ -45,10 +45,12 @@ chain = INPUT_direct bantime = 600 ipmset = f2b- +familyopt = [Init?family=inet6] ipmset = f2b-6 +familyopt = family inet6 # DEV NOTES: diff --git a/fail2ban/tests/servertestcase.py b/fail2ban/tests/servertestcase.py index 2c293740..5cb69f00 100644 --- a/fail2ban/tests/servertestcase.py +++ b/fail2ban/tests/servertestcase.py @@ -1653,7 +1653,7 @@ class ServerConfigReaderTests(LogCaptureTestCase): "`firewall-cmd --direct --add-rule ipv4 filter INPUT_direct 0 -p tcp -m multiport --dports http -m set --match-set f2b-j-w-fwcmd-ipset src -j REJECT --reject-with icmp-port-unreachable`", ), 'ip6-start': ( - "`ipset create f2b-j-w-fwcmd-ipset6 hash:ip timeout 600`", + "`ipset create f2b-j-w-fwcmd-ipset6 hash:ip timeout 600 family inet6`", "`firewall-cmd --direct --add-rule ipv6 filter INPUT_direct 0 -p tcp -m multiport --dports http -m set --match-set f2b-j-w-fwcmd-ipset6 src -j REJECT --reject-with icmp6-port-unreachable`", ), 'stop': (