Alexandros Kosiaris has submitted this change and it was merged.

Change subject: Fix ferm rules for install-server, haproxy, backup
......................................................................


Fix ferm rules for install-server, haproxy, backup

All of these are installed on brewster. So punching holes in the role
class to allow for 80, 8080, 8140 TCP ports and 67 UDP port. In the
process also fix backup rules to use the new defs

Change-Id: I41e2550a2094880821ea667cc24427d9b222a795
---
M manifests/backups.pp
M manifests/role/haproxy.pp
M manifests/role/install-server.pp
3 files changed, 27 insertions(+), 10 deletions(-)

Approvals:
  Alexandros Kosiaris: Looks good to me, approved
  jenkins-bot: Verified



diff --git a/manifests/backups.pp b/manifests/backups.pp
index 04e8977..cc522a4 100644
--- a/manifests/backups.pp
+++ b/manifests/backups.pp
@@ -39,7 +39,7 @@
     # TODO: Remove this after #96226 is resolved. It will allow for more
     # fine-grained filtering restricting specifically to director
     ferm::rule { 'bacula':
-        rule => 'proto tcp dport 9102 { saddr $INTERNAL ACCEPT; }'
+        rule => 'proto tcp dport 9102 { saddr $ALL_NETWORKS ACCEPT; }'
     }
 }
 
diff --git a/manifests/role/haproxy.pp b/manifests/role/haproxy.pp
index 9e5fb62..f0f5b15 100644
--- a/manifests/role/haproxy.pp
+++ b/manifests/role/haproxy.pp
@@ -1,9 +1,13 @@
 class role::puppetproxy {
-
     system::role { 'puppetproxy':
         description => 'Puppet proxying through haproxy host',
     }
 
+    include base::firewall
+    ferm::rule { 'puppet_haproxy':
+        rule => 'proto tcp dport 8140 { saddr $ALL_NETWORKS ACCEPT; }'
+    }
+
     class { 'haproxy':
         endpoint_hostname => 'palladium',
         endpoint_ip       => '10.64.16.160',
diff --git a/manifests/role/install-server.pp b/manifests/role/install-server.pp
index c315a92..091459e 100644
--- a/manifests/role/install-server.pp
+++ b/manifests/role/install-server.pp
@@ -18,7 +18,7 @@
 #   Class['install-server::web-server']
 #   Class['install-server::dhcp-server']
 #   Define['backup::set']
-#   Class['ferm']
+#   Class['base::firewall']
 #   Define['ferm::rule']
 #   Define['apt::pin']
 #
@@ -31,15 +31,32 @@
                         DHCP and Web server',
     }
 
-    include ferm
+    include base::firewall
     include backup::host
     include install-server::ubuntu-mirror
     include install-server::apt-repository
     include install-server::preseed-server
+
     include install-server::tftp-server
+    ferm::rule { 'tftp':
+        rule => 'proto tcp dport tftp { saddr $ALL_NETWORKS ACCEPT; }'
+    }
+
     include install-server::caching-proxy
+    ferm::rule { 'proxy':
+        rule => 'proto tcp dport 8080 { saddr $ALL_NETWORKS ACCEPT; }'
+    }
+
     include install-server::web-server
+    ferm::service { 'http':
+        proto => 'tcp',
+        port  => 'http'
+    }
+
     include install-server::dhcp-server
+    ferm::rule { 'dhcp':
+        rule => 'proto udp dport dhcp { saddr $ALL_NETWORKS ACCEPT; }'
+    }
 
     # System user and group for mirroring
     generic::systemuser { 'mirror':
@@ -54,10 +71,6 @@
               'srv-wikimedia',
             ]
     backup::set { $sets : }
-
-    ferm::rule { 'tftp':
-        rule => 'proto tcp dport tftp { saddr $ALL_NETWORKS ACCEPT; }'
-    }
 
     # pin package to the default, Ubuntu version, instead of our own
     apt::pin { [ 'squid', 'squid-common', 'squid-langpack' ]:
@@ -90,7 +103,7 @@
 # Requires:
 #
 #   Class['install-server::tftp-server']
-#   Class['ferm']
+#   Class['base::firewall']
 #   Define['ferm::rule']
 #
 # Sample Usage:
@@ -101,7 +114,7 @@
         description => 'WMF TFTP server',
     }
 
-    include ferm
+    include base::firewall
     include install-server::tftp-server
 
     ferm::rule { 'tftp':

-- 
To view, visit https://gerrit.wikimedia.org/r/101191
To unsubscribe, visit https://gerrit.wikimedia.org/r/settings

Gerrit-MessageType: merged
Gerrit-Change-Id: I41e2550a2094880821ea667cc24427d9b222a795
Gerrit-PatchSet: 1
Gerrit-Project: operations/puppet
Gerrit-Branch: production
Gerrit-Owner: Alexandros Kosiaris <[email protected]>
Gerrit-Reviewer: Alexandros Kosiaris <[email protected]>
Gerrit-Reviewer: jenkins-bot

_______________________________________________
MediaWiki-commits mailing list
[email protected]
https://lists.wikimedia.org/mailman/listinfo/mediawiki-commits

Reply via email to