Zapora sieciowa (firewall) serwera
Jak włączyć firewall serwera w panelu i dodać reguły dla wybranych portów, protokołów i adresów źródłowych.
Każdy serwer ma firewall, którym sterujesz w panelu. Działa on przed systemem serwera, więc nie musisz konfigurować iptables ani ufw (choć możesz — oba poziomy działają niezależnie).
Jak działa firewall
- Wyłączony (domyślnie) — wszystkie porty publicznych adresów są dostępne z Internetu.
- Włączony — ruch przychodzący na publiczne adresy jest blokowany, poza ruchem dopuszczonym przez Twoje reguły.
- Ruch wychodzący z serwera jest zawsze dozwolony, a odpowiedzi na połączenia wychodzące przechodzą automatycznie.
- Sieć prywatna projektu nie jest filtrowana — serwery w projekcie komunikują się bez ograniczeń.
Niezależnie od ustawień zawsze działa ochrona sieci: serwer może wysyłać ruch wyłącznie ze swoich adresów IP i MAC (ochrona przed podszywaniem się).
Włączanie i dodawanie reguł
- Otwórz serwer i przejdź na kartę Firewall.
- Przestaw przełącznik w prawym górnym rogu na Włączony. Panel od razu doda regułę dla SSH (port 22), żeby nie odciąć Ci dostępu.
- Dodaj reguły:
- przyciskiem Reguła — pusta reguła do uzupełnienia,
- przyciskami szybkimi: + SSH, + HTTP, + HTTPS, + Ping, + MySQL, + PostgreSQL, + WireGuard.
- Kliknij Zapisz i zastosuj.
Zmiany zaczynają działać po kilku sekundach. W prawym dolnym rogu widzisz datę ostatniego zastosowania. Jeśli na serwerze trwa inna operacja, reguły zostaną zastosowane po jej zakończeniu. Przycisk Odrzuć zmiany przywraca zapisany stan.
Pola reguły
| Pole | Opis |
|---|---|
| Protokół | TCP, UDP, ICMP (ping) albo Wszystkie |
| Porty | Tylko dla TCP i UDP: pojedynczy port (22), lista (80,443) lub zakres (8000:8100). Maksymalnie 10 pozycji w jednej regule. |
| Źródło | Adres lub sieć IPv4/IPv6, np. 203.0.113.7 albo 203.0.113.0/24. Puste pole = dowolny adres. |
| Opis | Własna notatka, do 60 znaków. |
Na jednym serwerze możesz mieć do 50 reguł. Reguła ICMP obejmuje ping zarówno po IPv4, jak i IPv6.
Przykład: serwer WWW z SSH tylko z biura
| Protokół | Porty | Źródło | Opis |
|---|---|---|---|
| TCP | 22 | 198.51.100.20 | SSH z biura |
| TCP | 80,443 | (puste) | WWW |
| ICMP | — | (puste) | Ping |
Uwaga: Jeśli żadna reguła nie otwiera portu 22, panel wyświetli ostrzeżenie — nie połączysz się wtedy przez SSH. Dostęp awaryjny zostaje przez konsolę w przeglądarce, a reguły zawsze poprawisz w panelu.
Uwaga: Włączony firewall bez żadnej reguły blokuje cały ruch przychodzący.
Poczta wychodząca (port 25)
Ze względów antyspamowych wysyłanie poczty bezpośrednio na port 25 innych serwerów jest domyślnie zablokowane — niezależnie od ustawień firewalla. Jeśli potrzebujesz własnego serwera pocztowego, skontaktuj się z pomocą techniczną przez zgłoszenie. Do wysyłki przez zewnętrzny serwer SMTP używaj portów 587 lub 465 — nie są blokowane.
Wskazówki
- Otwieraj tylko porty, z których faktycznie korzystasz.
- Dostęp do bazy danych czy panelu administracyjnego ogranicz polem Źródło do znanych adresów.
- Do komunikacji między własnymi serwerami używaj adresów prywatnych z sieci prywatnej projektu — nie wymaga to żadnych reguł.
- Na karcie Przegląd widać, czy firewall jest włączony (etykieta „Firewall: włączony”), a nazwa karty Firewall ma wtedy zieloną kropkę.