Ab sofort: Firewall für netcup vServer verfügbar

  • Hallo zusammen,

    wie bereits im Adventskalender-Thread angekündigt, steht ab heute ein neues Sicherheitsfeature zur Verfügung: Eine Firewall für mehr Schutz und Kontrolle, verfügbar für alle vServer ab der Generation 12. Einige von euch haben sich dieses Feature ja schon seit Längerem gewünscht und wer am Community Event im Oktober dabei war, hat dazu ja bereits ein paar Insights erhalten.

    Und nun ist es soweit: Die neue Firewall ist für alle netcup vServer (VPS, VPS ARM, Root Server und vGPU-Server) ab der Generation 12 im SCP verfügbar – und zwar ohne Zusatzkosten.

    Sie bietet einen zusätzliche, regelbasierte Schutzschicht direkt auf Netzwerkebene, um beispielsweise ungewollt öffentliche Dienste durch Fehlkonfigurationen im System oder ungewollten Traffic in Richtung deines Servers entgegenzuwirken.

    • Für alle neu bestellten Server ist die Firewall standardmäßig so vorkonfiguriert, dass sie zunächst jeden Traffic erlaubt. Erstelle anschließend deine eigenen Policys.
    • Für alle bestehenden Server (Bestelldatum vor dem 09.12.) der G12 ist die Firewall manuell zu konfigurieren.
    • Regeln können im SCP oder via API erstellt und verwaltet werden.

    Das Feature steht – wie bereits erwähnt – zunächst für alle vServer ab der G12 zur Verfügung und wird auch noch schrittweise für ältere Generationen ausgerollt.

    Wir möchten dennoch ausdrücklich betonen, dass diese Firewall nur Basisschutz bietet und keinen Ersatz für zusätzliche, eigene Sicherheitsmaßnahmen darstellt – deshalb empfehlen wir, auf eigene, lokale Firewall-Lösungen trotzdem nicht zu verzichten.

    Ebenso möchten wir euch darauf hinweisen, dass einige Regeln bereits standardmäßig vordefiniert sind, um beispielsweise E-Mail-Spamming zu verhindern. So ist beispielsweise ausgehender Traffic auf Port 25 (SMTP) standardmäßig blockiert. Falls du deinen Server als Mailserver betreiben möchtest, kannst du diese Regel jederzeit manuell entfernen. In diesem Fall stelle jedoch sicher, dass deine E-Mail-Konfiguration vollständig und korrekt ist, um Sperrungen durch Drittanbieter oder Blacklist zu vermeiden.

    Weitere Details zu der Firewall und der Vorgehensweise bei der Konfigurierung von eigenen Policys könnt ihr in unserem Blog nachlesen.

    Liebe Grüße

    Sarah & das netcup-Team

  • Oh ein neuer Beitrag dazu.

    Vielen Dank für dieses super neue Feature!

    Ich würde mir noch statt "INCOMING" oder "OUTGOING" einfach beides gleichzeitig wünschen. Ein "ANY" statt "TCP" und "UDP" wäre noch super! "IMPORT" sowie "EXPORT" wären mir ebenfalls für die Zukunft wichtig.

    Aktuell wirkt die Firewall etwas mühevoll.

  • Wird die Firewall-Funktion auch für die restlichen Server-Generationen in Zukunft verfügbar sein oder ist diese Funktion ausschließlich auf G12+ ausgerichtet?

    Steht im obigen Text geschrieben:

    Das Feature steht – wie bereits erwähnt – zunächst für alle vServer ab der G12 zur Verfügung und wird auch noch schrittweise für ältere Generationen ausgerollt.

    sudo unsuspend account

  • This is a great feature netcup was missing and brings an additional layer of security. I tried it in SCP, however I'm unable to add new rules. How do I add new rules?

    Open your SCP and click on "Options"
    pasted-from-clipboard.png

    On your left side, you can edit your "Firewall Policies"
    pasted-from-clipboard.png

  • Ebenso möchten wir euch darauf hinweisen, dass einige Regeln bereits standardmäßig vordefiniert sind, um beispielsweise E-Mail-Spamming zu verhindern. So ist beispielsweise ausgehender Traffic auf Port 25 (SMTP) standardmäßig blockiert. Falls du deinen Server als Mailserver betreiben möchtest, kannst du diese Regel jederzeit manuell entfernen. In diesem Fall stelle jedoch sicher, dass deine E-Mail-Konfiguration vollständig und korrekt ist, um Sperrungen durch Drittanbieter oder Blacklist zu vermeiden.

    Ich betreibe hier einen Mailserver auf einem VPS der G8. Muss ich dann Angst haben, dass bald die Firewall kommt und den Port 25 blockt? Das wäre sehr ungünstig. Oder betrifft das "standardmäßig vordefiniert" nur neu bestellte Server?

    Das wäre für mich ein wichtiger Punkt. Es ist zwar dann sicher kein Problem sowas im SCP zu entfernen oder anzupassen, aber wenn das plötzlich standardmäßig aktiviert werden würde, wäre das echt unpraktisch, da dann von heute auf morgen der Email Server geblockt wäre.

  • Das Feature steht – wie bereits erwähnt – zunächst für alle vServer ab der G12 zur Verfügung und wird auch noch schrittweise für ältere Generationen ausgerollt.

    Wir möchten dennoch ausdrücklich betonen, dass diese Firewall nur Basisschutz bietet und keinen Ersatz für zusätzliche, eigene Sicherheitsmaßnahmen darstellt – deshalb empfehlen wir, auf eigene, lokale Firewall-Lösungen trotzdem nicht zu verzichten.

    Ebenso möchten wir euch darauf hinweisen, dass einige Regeln bereits standardmäßig vordefiniert sind, um beispielsweise E-Mail-Spamming zu verhindern. So ist beispielsweise ausgehender Traffic auf Port 25 (SMTP) standardmäßig blockiert. Falls du deinen Server als Mailserver betreiben möchtest, kannst du diese Regel jederzeit manuell entfernen. In diesem Fall stelle jedoch sicher, dass deine E-Mail-Konfiguration vollständig und korrekt ist, um Sperrungen durch Drittanbieter oder Blacklist zu vermeiden.

    Wenn die Firewall und damit die SMTP-Block-Regel für Bestandsysteme ausgerollt wird, halte ich das für keine gute Idee.

    Ein Teil meiner Server läuft heute als sauber konfigurierte Mailserver. Da würde eine solche Regel, die plötzlich erscheint doch den Betrieb, die Funktionalität und die Verfügbarkeit erheblich stören.

    | VPS: 28 | vCPU: 75 | Memory: 104 GB | Disk: 4012 GB |

  • Ich betreibe hier einen Mailserver auf einem VPS der G8. Muss ich dann Angst haben, dass bald die Firewall kommt und den Port 25 blockt? Das wäre sehr ungünstig. Oder betrifft das "standardmäßig vordefiniert" nur neu bestellte Server?

    Das wäre für mich ein wichtiger Punkt. Es ist zwar dann sicher kein Problem sowas im SCP zu entfernen oder anzupassen, aber wenn das plötzlich standardmäßig aktiviert werden würde, wäre das echt unpraktisch, da dann von heute auf morgen der Email Server geblockt wäre.

    Also zumindest hier musste ich die Firewall explizit aktivieren. Standardmäßig ist sie inaktiv, erst wenn du sie aktivierst, wird durch den Standardregelsatz blockiert. Davor war sie komplett aus.

    Edit: steht auch so im Newsartikel:

    "Bei neuen Bestellungen ist die Firewall bereits standardmäßig aktiviert. Bei bereits bestehenden Servern (Bestellung vor 09.12.2025) muss die Firewall einmalig im SCP aktiviert werden."