Matanya has uploaded a new change for review.

  https://gerrit.wikimedia.org/r/117698

Change subject: ldap: replace iptables with ferm rule
......................................................................

ldap: replace iptables with ferm rule

Change-Id: Ieee75b4f65c20d240a6398babbe72f88376803d0
---
M modules/ldap/manifests/server.pp
1 file changed, 7 insertions(+), 42 deletions(-)


  git pull ssh://gerrit.wikimedia.org:29418/operations/puppet 
refs/changes/98/117698/1

diff --git a/modules/ldap/manifests/server.pp b/modules/ldap/manifests/server.pp
index f524f1d..c64d36e 100644
--- a/modules/ldap/manifests/server.pp
+++ b/modules/ldap/manifests/server.pp
@@ -1,50 +1,15 @@
 # ldap
 #
 
-class ldap::server::iptables-purges {
+class ldap::server::firewall {
 
-    require 'iptables::tables'
+    ferm::rule { 'ldap_server_corp':
+        rule => 'saddr (216.38.130.188) proto tcp dport (ldap) ACCEPT;',
+    }
 
-    # The deny_all rule must always be purged, otherwise ACCEPTs can be placed 
below it
-    iptables_purge_service{ 'ldap_deny_all': service  => 'ldap' }
-    iptables_purge_service{ 'ldaps_deny_all': service => 'ldaps' }
-
-    # When removing or modifying a rule, place the old rule here, otherwise it 
won't
-    # be purged, and will stay in the iptables forever
-
-}
-
-class ldap::server::iptables-accepts {
-
-    require 'ldap::server::iptables-purges'
-
-    # Remember to place modified or removed rules into purges!
-    iptables_add_service{ 'ldap_server_corp': service  => 'ldap', source  => 
'216.38.130.188', jump => 'ACCEPT' }
-    iptables_add_service{ 'ldaps_server_corp': service => 'ldaps', source => 
'216.38.130.188', jump => 'ACCEPT' }
-    iptables_add_service{ 'ldaps_server_neon': service => 'ldaps', source => 
'208.80.154.14', jump  => 'ACCEPT' }
-
-}
-
-class ldap::server::iptables-drops {
-
-    require 'ldap::server::iptables-accepts'
-
-    iptables_add_service{ 'ldap_server_deny_all': service  => 'ldap', jump  => 
'DROP' }
-    iptables_add_service{ 'ldaps_server_deny_all': service => 'ldaps', jump => 
'DROP' }
-
-}
-
-class ldap::server::iptables  {
-
-    # We use the following requirement chain:
-    # iptables -> iptables::drops -> iptables::accepts -> iptables::purges
-    #
-    # This ensures proper ordering of the rules
-    require 'ldap::server::iptables-drops'
-
-    # This exec should always occur last in the requirement chain.
-    iptables_add_exec{ 'ldap_server': service => 'ldap_server' }
-
+    ferm::rule { 'ldap_server_corp_neon':
+        rule => 'saddr (216.38.130.188 208.80.154.14) proto tcp dport (ldaps) 
ACCEPT;',
+    }
 }
 
 class ldap::server( $certificate_location, $certificate, $ca_name, $cert_pass, 
$base_dn, $proxyagent, $proxyagent_pass, $server_bind_ips, $initial_password, 
$first_master=false ) {

-- 
To view, visit https://gerrit.wikimedia.org/r/117698
To unsubscribe, visit https://gerrit.wikimedia.org/r/settings

Gerrit-MessageType: newchange
Gerrit-Change-Id: Ieee75b4f65c20d240a6398babbe72f88376803d0
Gerrit-PatchSet: 1
Gerrit-Project: operations/puppet
Gerrit-Branch: production
Gerrit-Owner: Matanya <[email protected]>

_______________________________________________
MediaWiki-commits mailing list
[email protected]
https://lists.wikimedia.org/mailman/listinfo/mediawiki-commits

Reply via email to