4. Настройте межсетевой экран на маршрутизаторах HQ-RTR и BR-RTR на сеть в сторону ISP
Виртуальная машина HQ-RTR
**В фале /etc/nftables/hq-rtr.nft (создан в 1 модуле) добавляем новую таблицу записей table inet filter
# nano /etc/nftables/hq-rtr.nft
Пишем следующие строки:
table inet filter {
chain input {
type filter hook input priority filter;
udp dport 53 accept;
tcp dport 80 accept;
tcp dport 443 accept;
tcp dport 123 accept;
ct state {established, related} accept;
ip protocol gre accept;
ip protocol icmp accept;
ip protocol ospf accept;
udp dport 500 accept;
ip saddr 192.168.100.0/27 accept;
ip saddr 192.168.200.0/28 accept;
ip saddr 192.168.30.0/28 accept;
ip version 4 drop;
}
}

где:

Перезапускаем сервис nftables:
# systemctl restart nftables
Виртуальная машина BR-RTR
В файле /etc/nftables/br-rtr.nft (создан в 1 модуле) добавляем новую таблицу записей table inet filter аналогичную HQ-RTR
# nano /etc/nftables/hq-rtr.nft

Перезапускаем сервис nftables:
# systemctl restart nftables