Ich weis es nicht, ob das für IPv6 funktioniert. Aber wenn es schon für IPv4 nicht immer zuverlässig funktioniert würde ich mich nicht darauf verlassen wollen. Zumal bei einem Server, der sowieso (mindestes) eine feste globale IPv6 und IPv4 haben sollte. Irgendwas sollte schliesslich auch im DNS als Adresse stehen, wenn man den Server auch übers Internet erreichen können soll.
Ab sofort: Firewall für netcup vServer verfügbar
-
[netcup] Sarah G. -
December 9, 2025 at 8:46 AM -
Thread is Resolved
-
-
Ich habe die IP-Adressen meiner Server ebenfalls statisch konfiguriert und hatte das ja auch in #354 empfohlen. DHCP wird aber offensichtlich unterstützt, es findet sich dazu folgender Satz in der Dokumentation zur Firewall "DHCP-Traffic muss auch auf die Whitelist gesetzt werden, was jedoch wahrscheinlich nur während der Installation deines Servers nötig ist." Für mich impliziert die Aussage außerdem, dass eine statische Adresskonfiguration am Ende üblich und - wie Du ausgeführt hast - sinnvoll ist.
-
Danke Zierleiste für den Hinweis, ist am Spickzettel korrigiert und ergänzt.
-
Mit den tollen Copy&Paste Möglichkeiten des neuen SCP wäre es doch cool, ein communitybasiertes Wiki mit funktionierenden Firewallkonfigs zu machen (damit der arme gunnarh das nicht alleine machen muss).
Da kann viel "Standardzeuch", aber auch manche exotischeren Sachen drin stehen.
-
Mit den tollen Copy&Paste Möglichkeiten des neuen SCP wäre es doch cool, ein communitybasiertes Wiki mit funktionierenden Firewallkonfigs zu machen (damit der arme gunnarh das nicht alleine machen muss).
Da kann viel "Standardzeuch", aber auch manche exotischeren Sachen drin stehen.
Finde ich sehr gut!
>Copy&Paste Möglichkeiten des neuen SCP
Das habe ich ehrlich gesagt nicht verwendet.
Sehe hier nur ein Copy aber kein Paste. -
Auch wenn TS als Docker Container läuft?
-
Auch wenn TS als Docker Container läuft?
Mach das nicht. Tailscale sollte direkt auf dem Host laufen. Sonst kommst Du darüber ja nicht an alles ran.
-
Ich muss mir die Firewall unbedingt mal genauer anschauen, bisher nicht dazu gekommen xD
-
Eigentlich schon immer toll (externe Firewall kann nicht intern kompromittiert werden), aber mit der GUI des neuen Panels gleich noch toller.
M.E. eigentlich Pflicht.
-
aber mit der GUI des neuen Panels gleich noch toller.
Definitiv, habs vorhin mit der alten verglichen und das gleiche gedacht

Ausserdem hab ich Sie jetzt endlich eingerichtet, dadurch entfallen endlich gewisse mühsame Regeln mit nftables, da es zu der Zeit ja noch keine Firewall gab. 🙏🏼
-
externe Firewall kann nicht intern kompromittiert werden
Was mich übrigens besonders im Zusammenhang mit Docker freut

-
TS wird funktionieren, aber nur "relayed", was nicht "direkt" ist und z.B. Latenzen und Übertragungsraten deutlich beeinflusst, da die Verbindung über TS Server relayed wird. Aus diesem Grund ist folgende NC Firewall Regel essentiell:
Sorry für die etwas späte Rückmeldung.
Ich hab es jetzt im der Firewall eingepflegt, dort wird mir das neue UI auch angezeigt.
Nun weiß ich nur nicht, was "beliebig" bedeutet wenn man keinen Eintrag in einem Feld gemacht hat. Bedeutet dass er lässt dann alles zu? Im alten Firewall UI war das ein *
TS.PNG -
"*" heißt "alles" oder auch "beliebig". Daher sollte die Regel so passen.
-
Guten Abend,
ich versuche, die Firewall zum Laufen zu bringen, aber es scheint tatsächlich etwas mit IPv6 nicht zu stimmen. Ich bekomme IPv6 einfach nicht zum Funktionieren. Ehrlich gesagt bin ich mir nicht einmal sicher, ob das Problem ausschließlich IPv6 betrifft oder ob auch IPv4 betroffen ist. Sobald ich die Firewall aktiviere, ist mein Server jedenfalls nicht mehr erreichbar.
Außerdem habe ich das Problem, dass ich weder * als Port noch als IP-Adresse oder in ähnlichen Feldern verwenden kann. Ich weiß nicht, ob das möglicherweise der Grund dafür ist, dass ich IPv6 nicht zum Laufen bekomme. Deshalb habe ich derzeit 2000::/3 (das gesamte öffentliche IPv6-Internet) als Quell-IP-Adresse eingetragen, wodurch ich allerdings einen sehr großen IP-Bereich verwende.
Ist mit meiner Firewall etwas nicht in Ordnung, oder ist die gewünschte Konfiguration möglicherweise nur über die API möglich?
Regeln:
Code
Display More# Description Direction Protocol Action Sources Src Ports Destinations Dst Ports 1 http INCOMING TCP ACCEPT 0.0.0.0/0 1-65535 92.60.***.*** 80 2 https INCOMING TCP ACCEPT 0.0.0.0/0 1-65535 92.60.***.*** 443 3 mail INCOMING TCP ACCEPT 0.0.0.0/0 1-65535 92.60.***.*** 25 4 imap INCOMING TCP ACCEPT 0.0.0.0/0 1-65535 92.60.***.*** 993 5 smtpconnect INCOMING TCP ACCEPT 0.0.0.0/0 1-65535 92.60.***.*** 465 6 smtpconnect2 INCOMING TCP ACCEPT 0.0.0.0/0 1-65535 92.60.***.*** 587 7 http INCOMING TCP ACCEPT 2000::/3 1-65535 2a03:4000:33:**** 80 8 https INCOMING TCP ACCEPT 2000::/3 1-65535 2a03:4000:33:**** 443 9 mail INCOMING TCP ACCEPT 2000::/3 1-65535 2a03:4000:33:**** 25 10 imap INCOMING TCP ACCEPT 2000::/3 1-65535 2a03:4000:33:**** 993 11 smtpconnect INCOMING TCP ACCEPT 2000::/3 1-65535 2a03:4000:33:**** 465 12 smtpconnect2 INCOMING TCP ACCEPT 2000::/3 1-65535 2a03:4000:33:**** 587 13 dns OUTGOING UDP ACCEPT 2a03:4000:33:**** 1-65535 2000::/3 1-65535 14 dns OUTGOING UDP ACCEPT 92.60.***.*** 1-65535 0.0.0.0/0 1-65535 15 dns INCOMING UDP ACCEPT 0.0.0.0/0 1-65535 92.60.***.*** 1-65535 16 dns INCOMING UDP ACCEPT 2000::/3 1-65535 2a03:4000:33:**** 1-65535 17 any OUTGOING TCP ACCEPT 92.60.***.*** 443 0.0.0.0/0 1-65535 18 any OUTGOING TCP ACCEPT 92.60.***.*** 80 0.0.0.0/0 1-65535 19 any OUTGOING TCP ACCEPT 2a03:4000:33:**** 443 2000::/3 1-65535 20 any OUTGOING TCP ACCEPT 2a03:4000:33:**** 80 2000::/3 1-65535 22 ssh-home INCOMING TCP ACCEPT 4*.***.***.*** 1-65535 92.60.***.*** 22Die ** in den IP-Adressen wurden aus Datenschutzgründen ersetzt.
-
Hat dir eine KI diese Regeln empfohlen? Kann keinen Sinn erkennen
-
Hat dir eine KI diese Regeln empfohlen? Kann keinen Sinn erkennen
Nein, die Regeln wurden nicht von einer KI erstellt. Über die Weboberfläche kann ich allerdings weder * noch any verwenden.
Deshalb habe ich die Portbereichsangabe 1–65535 (also alle Ports) manuell eingetragen, anstatt * zu verwenden. Dasselbe gilt für 0.0.0.0/0, das den gesamten öffentlichen IPv4-Adressbereich umfasst, auch dort kann ich kein * eingeben. Für IPv6 verwende ich 2000::/3, was den gesamten öffentlichen IPv6-Adressbereich abdeckt.
Anstelle eines Wildcards oder any musste ich diese Bereiche daher manuell eintragen.
-
Du kannst die Felder, wo du keine Einschränkung machen möchtest, einfach leer lassen. Das ist übersichtlicher und die Firewall braucht ohne die unnötigen Prüfungen weniger Zeit und Rechenleistung.
-
Du kannst die Felder, wo du keine Einschränkung machen möchtest, einfach leer lassen. Das ist übersichtlicher und die Firewall braucht ohne die unnötigen Prüfungen weniger Zeit und Rechenleistung.
Vielen Dank dafür! Wenn man das * selbst ausfüllt, funktioniert es nicht. Deshalb war ich etwas verwirrt, aber wenn man nichts eingibt, funktioniert es tatsächlich.
-
Dann würde ich jetzt an deiner Stelle die Regeln vereinfachen, beispeilsweise die Unterscheidung IPv4 / IPv6 kann ja jetzt wieder entfallen. Außerdem fehlt bei deinen DNS-Regeln die Portnummer 53 (momentan ist UDP in beide Richtungen für alle Ports geöffnet) und für NTP hast Du gar keine Regel angelegt (fällt im Moment nicht auf, da ja UDP in beide Richtungen für alle Ports geöffnet ist).
Einen guten Einstiegspunkt bietet dieser Beitrag: RE: Ab sofort: Firewall für netcup vServer verfügbar
-