Firewalls bepalen welk verkeer je servers kan bereiken. Dit artikel is bedoeld voor iedereen die cloudfirewalls beheert bij één of meerdere providers in InfraNest.
Overzicht
- Bewerk inkomende en uitgaande regels voor elke firewall vanuit één editor, ongeacht bij welke provider deze hoort.
- InfraNest controleert je regels terwijl je bezig bent en waarschuwt je voor risicovolle blootstelling, zoals SSH of een databasepoort die openstaat voor het hele internet.
- Je kunt een firewall aan meer servers koppelen, de naam wijzigen, of hem terugbrengen tot nul regels zonder hem te verwijderen.
Een firewall bewerken
- Ga naar Firewalls en open er een (of open een server en ga naar het tabblad Firewalls).
- Bewerk de inkomende en uitgaande regels — richting, protocol, poort en de bron- of doel-IP-reeksen.
- Selecteer Opslaan. Elke firewall toont op hoeveel servers deze is toegepast.
Vanaf een server kun je de daaraan toegepaste firewall ook Inschakelen, Uitschakelen, Resetten of Bewerken.
Alle regels verwijderen
Een firewall zonder enige regel is toegestaan, en betekent precies wat er staat: er komt niets binnen.
- Verwijder de regels die je niet wilt en selecteer Regels opslaan.
- De bevestiging toont elke regel die wordt verwijderd, en waarschuwt je vooraf als een van deze regels degene is waardoor je de server via SSH of extern bureaublad kunt bereiken.
Dit is niet hetzelfde als de firewall verwijderen. De firewall blijft bestaan, blijft gekoppeld aan de servers die hij beschermt, en stopt simpelweg met alles toestaan — wat precies is wat je wilt als je een server op slot zet terwijl je iets uitzoekt.
Bij DigitalOcean zijn regels die op tags zijn gebaseerd in plaats van IP-adressen niet aan ons om te verwijderen, dus die blijven staan. Ze worden apart weergegeven in de editor, en de firewall handhaaft ze nog steeds.
Een firewall hernoemen
Klik op de naam van de firewall bovenaan de pagina, typ de nieuwe naam en druk op Enter. De naam wijzigt ook bij je provider, zodat deze overal hetzelfde blijft.
TransIP-firewalls kunnen niet worden hernoemd — elke firewall hoort bij één VPS en draagt de naam van die server.
Een andere server beschermen met een firewall die je al hebt
- Open de firewall en selecteer Server koppelen in het paneel Toegepast op — of open de server en selecteer Koppelen op de kaart van de gekoppelde firewall.
- Kies de server (of de firewall, vanaf de serverkant) en bevestig. De bescherming start meteen.
- Om een server niet langer te beschermen, selecteer je het ✕-teken ernaast in de lijst Toegepast op.
Je kunt een firewall alleen combineren met een server van hetzelfde provideraccount, dus alles wat je kunt selecteren zal werken.
De Firewall Advisor
Terwijl je een firewall bekijkt, markeert InfraNest risicovolle blootstelling — zoals SSH open voor het hele internet, extern bureaublad open voor de wereld, of een databasepoort die publiek is blootgesteld — met een uitleg en een oplossing, zodat gevaarlijke regels worden opgemerkt voordat ze problemen veroorzaken.
TipEen firewallregel kan automatisch een veranderend IP-adres volgen — zie Dynamische IP instellen.
Adressen die we niet kunnen verklaren
Wanneer een Dynamisch IP een deel van een firewall actueel houdt, kijken we ook naar wat die regel verder toestaat — en informeren we je over alles wat we daar niet zelf hebben toegevoegd.
Je ziet één van de volgende twee dingen:
- Een adres dat we vroeger actueel hielden — met naam, en de datum waarop we ermee stopten. Dit is het adres om actie op te ondernemen: het was ooit van jou onder een oude internetverbinding, wordt niet meer onderhouden, en providers geven oude adressen door aan andere klanten.
- Een adres dat wij niet hebben geschreven. Voor zover wij weten is er niets mis mee — het kan een collega zijn, een kantoor, of een monitoringdienst — we kunnen alleen niet vertellen wat het is.
Er wordt nooit iets voor je verwijderd. Een toestemmingsregel die wij niet hebben geschreven is niet aan ons om te verwijderen, dus we tonen deze en laten de beslissing aan jou; bewerk de regel zelf als deze weg moet.
Geef aan wat het is. Gebruik Geef aan wat dit is om een korte notitie te schrijven — "Kantoor Berlijn", "Pingdom-check". De regel is dan niet langer een vraagteken, en de volgende persoon die kijkt (inclusief jijzelf over zes maanden) hoeft het niet opnieuw uit te zoeken. Het wissen van de notitie markeert de regel weer als onverklaard.
Je krijgt één keer een e-mail over een adres dat we vroeger onderhielden, omdat we daar zeker van kunnen zijn. We sturen geen e-mail over adressen die we simpelweg niet herkennen — anders zou je bij elke controle een melding krijgen over elke regel die je al kent.
Regels die door niets worden bijgehouden, laten we met rust, en een regel waarbij jouw Dynamische IP het enige adres is, blijft stil.
Wat een firewallregel wel en niet dekt
Als een regel openstaat voor het hele internet, is de oplossing om de bron te beperken tot de adressen die die poort moeten bereiken — je eigen IP, je kantoorreeks, of het adres van de server die deze aanroept. Selecteer Beperk tot mijn IP bij de waarschuwing om dat in één stap te doen.
Een privénetwerk is geen nauwere bron om in dat vak te plaatsen. Bij sommige providers — waaronder Hetzner — dekken firewallregels alleen verkeer dat het openbare adres van de server bereikt. Alles dat via een privénetwerk wordt verzonden, bereikt de server zonder tegen enige regel die je hier schrijft te worden gecontroleerd, dus een regel waarvan de bron een privéreeks is zoals 10.0.0.0/24 komt met niets overeen en blokkeert niets. Waar dat het geval is, geeft de editor dit aan boven de inkomende regels.
NoteEen privénetwerk is niet onveilig — het wordt gewoon anders beheerd. Wie Attached is aan het netwerk bepaalt wie de server kan bereiken, en dat beheer je op het netwerk zelf in plaats van met regels.
Problemen oplossen
- Mijn wijzigingen zijn verdwenen of lijken niet gesynchroniseerd — de firewall is mogelijk Niet gesynchroniseerd met de provider. Gebruik Verschillen bekijken om te zien wat er is veranderd, en kies vervolgens Mijne verwerpen en opnieuw laden of Toch mijn wijzigingen opslaan.
- Ik kan een regel niet verwijderen — bij DigitalOcean worden op tags gebaseerde regels hier niet beheerd en kunnen ze niet vanuit deze editor worden verwijderd.
- Een regel lijkt niets te blokkeren — controleer of de bron een privéreeks is bij een provider waar privéverkeer firewallregels volledig omzeilt (zie hierboven).
Was dit artikel nuttig?