接着看第二个配置文件,名字叫policy,同样是在/usr/share/doc/shorewall/examples/one-interface拷贝过去,它的默认配置也已经帮你填写好了。配置如下:
#SOURCE DEST POLICY LOG LEVEL LIMIT:BURST
$FW net ACCEPT
net all DROP info
all all REJECT info
第一行说明我们访问外部网络是被允许的;第二行外部网络访问我们将丢弃(All是ShoreWall的保留字,这是它自己定义好的区域),并且日志记录为 Info这个级别(关于日志记录级别在/etc/shorewall下面的shorewall.conf里头配置);第三行拒绝所有其它连接,同样设定日志记录为Info级别。最后一列用来TCP连接的速率,在这里不进行限制。这样的策略配置将导致所有外部对我们的访问全部被阻止,如果你有开什么服务需要让外部访问,那么请在下面的rules配置文件中填写相关服务是被允许访问的。