防火墙
了解如何管理 netcup 防火墙。
1. 关于防火墙
2. 创建策略
3. 创建规则
4. 为服务器分配策略
5. 停用防火墙
6. 使用案例
7. 常见问题解答 (FAQ)
1. 关于防火墙
我们的防火墙是一项免费的安全功能,用于过滤服务器的入站和出站流量。
这个简易防火墙提供基础防护,例如可以防止内部数据意外传输到公共互联网。但是,对于高级功能,您需要部署自己的防火墙解决方案。
防火墙通过**策略(policies)**进行管理。这些规则集定义了入站和出站流量的规则。
对于新订购的服务器,防火墙默认配置为初始允许所有流量(发送电子邮件除外)。随后您可以创建自己的策略并将其分配给服务器。
对于现有服务器,必须首先配置防火墙。为此,请打开服务器控制面板 (SCP),选择一台服务器,然后打开**防火墙(Firewall)菜单项。点击配置(Configure)并点击是(Yes)**确认操作。
对于已激活防火墙的现有服务器,您可以通过点击顶部栏防火墙部分右下角的相应按钮来编辑防火墙策略、恢复默认策略或保存更改。
该防火墙为有状态防火墙(stateful)。这意味着它会记录从您的服务器发起的连接,并自动接受返回流量。但是,这仅适用于 TCP 流量。若要将 UDP 流量加入白名单,必须在策略中创建 INGRESS 和 EGRESS 规则:
DNS 服务器示例:INGRESS, UDP, allow traffic TO port 53, EGRESS, UDP, allow traffic FROM port 53 (response traffic)(入站,UDP,允许发往端口 53 的流量;出站,UDP,允许来自端口 53 的流量(响应流量))
TCP 和 UDP 流量有什么区别?
TCP(传输控制协议): 建立固定连接,可被防火墙跟踪。这使得防火墙能够自动识别针对出站 TCP 连接的响应。
UDP(用户数据报协议): 没有固定的会话供防火墙跟踪。因此,必须为 UDP 同时定义入站和出站规则以允许请求和响应。
可用性
从**第 9 代(Generation 9)**开始,该防火墙将适用于所有服务器产品。
较旧代的服务器将逐步配备此功能。目前我们无法提供确切的时间表,请耐心等待。
2. 创建策略
您可以设置自己的防火墙规则(策略)并将其分配给服务器。如果未向服务器分配任何策略,防火墙将自动允许所有流量。策略在服务器控制面板 (SCP) 中进行跨服务器定义,随后可以分配给具体服务器。
默认策略
标准防火墙包含不可编辑的规则,用于允许必需的流量。例如,始终允许发往 netcup DNS 服务器的 DNS 流量。此外,默认设置了防止垃圾邮件发送的规则。但是,您可以查看这些规则并在必要时将其删除。
- 如果要阻止出站流量(EGRESS),请确保将发往服务器配置的 NTP 服务器的 NTP 流量等加入白名单。
- DHCP 流量也必须加入白名单。不过,这通常仅在安装服务器期间才需要。
- 如果要恢复默认策略,请点击防火墙(Firewall)下的恢复默认策略(Restore Default Policies),然后点击**确定(OK)并点击保存(Save)**进行确认。此操作不会影响您现有的自定义策略。
隐式规则
隐式规则无法删除或编辑。默认情况下,它们设置为 ACCEPT ANY。但是,一旦您创建了自己的入站规则,隐式入站规则将自动变更为 DROP。
出站规则也遵循同样的行为。背景原因:如果没有这种自动变更,尽管定义了规则,所有连接仍会被允许,从而导致防火墙规则失效。
netcup 邮件拦截
若要启用通过 SMTP 发送电子邮件,必须移除默认防火墙策略,因为它默认拦截入站和出站 SMTP 连接。
- 在服务器控制面板 (SCP) 中选择您的服务器。
- 进入**防火墙(Firewall)**菜单项。
- 在 netcup Mail block 策略中,点击右侧的**删除(Delete)**按钮。
配额与限制
使用服务器控制面板,您可以在策略中为每台服务器和每个公网网络接口创建最多 500 条活跃规则。适用以下规则:
- 源 IP 地址、目标 IP 地址和端口的每个组合均计为一条独立规则。
- 一条规则最多可以将 100 个 IP 地址作为源或目标,这相当于 100 条独立规则。
- 一个策略最多可包含 500 条规则。
创建策略
- 选择一台服务器。
- 点击顶部栏中的**防火墙策略(Firewall Policies)**菜单项。
- 点击创建防火墙策略(Create Firewall Policy)。
- 输入名称。
- 输入描述(可选)。
3. 创建规则
- 点击添加规则(Add Rule)。
- 输入描述。
- 选择方向(Direction): 选择该规则应用于入站还是出站流量。
- 选择协议(Protocol)。
- 选择操作(Action): 选择对流量执行的操作:
- ACCEPT:允许流量。
- DROP:丢弃流量。在这种情况下,不会向发送方发送响应。
一旦定义并保存了 INGRESS 或 EGRESS 规则,对应的 INGRESS/EGRESS 默认规则将相应变更为 DROP。
请注意,不支持 REJECT 操作(丢弃流量并向发送方发送响应)。此类高级功能请自行实现本地防火墙方案。
- 选择源(Sources): 定义允许发起入站或出站连接的源 IP 地址或源网络。
- 选择源端口(Scr (Source) (Ports)): 定义网络数据包可能发起的源端口范围。每条规则仅接受一个端口字符串。
示例:端口号:端口“22”或端口范围“1000-11000”
若要查明您服务的端口,请查阅应用程序的文档或服务的配置文件。通常那里会明确指定所使用的端口。
- 选择目标(Destinations (IP/S networks)): 定义防火墙规则可能针对的目标 IP 地址或网络。
- 选择目标端口(Dst (Destination) ports): 定义可以访问的目标端口。该端口通常决定了目标应用程序或服务。
- 点击**添加规则(Add Rule)**进行确认。
如果在策略应用于服务器期间更改了该策略的规则,则新设置将在保存更改后立即生效。
4. 为服务器分配策略
- 选择一台服务器。
- 进入**防火墙(Firewall)**菜单项。
- 点击编辑策略(Edit Policies)。
- 在左侧,您将看到之前定义的所有策略。将它们移至右侧以应用到您的服务器。
- > >:应用所有规则
- >:应用所选规则
- 请注意,规则按优先级顺序处理。如果某条规则匹配,则其下方的规则将被忽略。您可以上下拖放自定义规则以调整其优先级。
- 将所需策略添加到服务器,然后点击**应用(Apply)**确认。
- 接着,点击保存(Save)。更改将立即生效。
由于这是有状态防火墙,防火墙规则仅在建立连接时生效。已建立的连接会被记录并按照其现有状态进行处理。后续数据包会归属于现有连接,而不会根据当前规则重新检查。因此,即使更改了规则(若重新建联本会被阻止),此类已建立的连接仍会保持活跃状态。
5. 停用防火墙
您也可以停用防火墙。这不会从概览中删除已配置的规则。打开或关闭防火墙仅仅是停用/启用它,并不会更改任何策略配置。
- 打开服务器控制面板 (SCP) 并选择所需的服务器。
- 进入**防火墙(Firewall)**菜单项。
- 关闭 Firewall active 滑块,然后点击确定(OK)。
- 随后,点击保存(Save)。
6. 使用案例
示例 1:允许发往和来自 SSH 服务器的流量
INGRESS, TCP, destination port 22, accept
EGRESS, TCP, source port 22, accept(仅当您还为客户端流量配置了额外的 EGRESS 规则时才需定义 EGRESS,否则该流量将被阻止(参见示例 6))。
示例 2:允许发往和来自 Web 服务器的流量(HTTP/HTTPS)
INGRESS, TCP, destination ports 80,443, accept(2 条规则)
EGRESS, TCP, source ports 80,443, accept(2 条规则)(仅当您还为客户端流量配置了额外的 EGRESS 规则时才需定义 EGRESS,否则该流量将被阻止(参见示例 6))。
示例 3:允许发往/来自特定 IP 前缀的所有流量
INGRESS, TCP, source IP-Prefixes =198.51.100.0/24, accept
EGRESS, TCP, destination IP-Prefixes =198.51.100.0/24, accept(仅当您还为客户端流量配置了额外的 EGRESS 规则时才需定义 EGRESS,否则该流量将被阻止(参见示例 6))。
示例 4:将特定主机加入白名单以进行数据库 (MySQL) 访问
INGRESS, TCP, source IPs = 198.51.100.10/32, 2001:db8::cafe/128, destination ports 3306 accept(2 条规则)
EGRESS, TCP, destination IPs = 198.51.100.10/32, 2001:db8::cafe/128, source ports 3306 accept(2 条规则)(仅当您还为客户端流量配置了额外的 EGRESS 规则时才需定义 EGRESS,否则该流量将被阻止(参见示例 6))。
示例 5:允许 DHCP
INGRESS, UDP, source port 67, destination port 68, accept
EGRESS, UDP, source port 68, destination port 67, accept(仅当您还为客户端流量配置了额外的 EGRESS 规则时才需定义 EGRESS,否则该流量将被阻止(参见示例 6))。
示例 6:将来自服务器的客户端流量加入白名单,以便上述所有 EGRESS 规则也能生效
对于 TCP,防火墙连接跟踪将自动允许返回流量(响应),因此无需 INGRESS 规则。
EGRESS, TCP, destination ports 80,443 accept(2 条规则)(允许连接到 HTTP/S 服务器)
EGRESS, TCP, destination ports 22 accept(允许连接到 SSH 服务器)
EGRESS, UDP, destination ports 123 accept(允许与 NTP 服务器同步时间)
INGRESS, UDP, source ports 123 accept(接收 NTP 应答流量)
请注意,一旦存在 EGRESS 规则,默认操作为 DROP,任何未定义的流量都会被丢弃。为确保一切照常运行,必须为典型流量(例如访问网站 HTTP/S)创建 EGRESS 规则。
示例:EGRESS accept TO destination port 80,443
我们建议仅创建 INGRESS 规则。
7. 常见问题解答 (FAQ)
进入防火墙策略(Firewall Policies)并点击创建防火墙策略(Create Firewall Policy)。为每种协议类型添加 2 条规则:入站规则,ACCEPT 以及 出站规则,ACCEPT
确保允许所有的策略排在第一位。您可以通过拖放将策略向上移动。
保存后规则立即生效。
服务器保持运行状态,无需重启。
您还可以在 VPS 或根服务器(Root Server)的操作系统级别使用自己的防火墙解决方案。例如:ufw、iptables、firewalld。此外,请确保使用双重身份验证/SSH 密钥保护访问,并保持系统处于最新状态。
防火墙提供基础保护。它为您的网络添加了上游安全层,并阻止不需要的公共服务或系统错误配置。但是,它不能替代通过本地服务器防火墙提供的保护。
我们建议在服务器本身上设置您自己的内部防火墙解决方案,例如 iptables 或 nftables。此外,请确保使用双重身份验证/SSH 密钥保护访问,并保持系统处于最新状态。
由于这是内部流量而非外部流量,因此无法为 vLAN 配置防火墙。为此请使用操作系统级别的解决方案。
您可能还对以下内容感兴趣:
最近更新:2026 年 7 月 23 日