Naar de inhoud
Inhoud
Servers

Cloud Server Firewall- en Beveiligingsbeheer

Automatische vertaling. Het Engelse origineel is beschikbaar.

Elke KapsuleHost Server wordt geleverd met een beheerde firewall die binnenkomend verkeer standaard weigert, plus brute-force beveiliging, een webapplicatiefirewall en automatische beveiligingspatches, allemaal beheerd via één pagina in KPanel.

De standaardinstellingen zijn gekozen zodat een gloednieuwe server veilig is voordat je er iets aan hebt gedaan. Wat je erbovenop toevoegt, zijn meestal alleen de poorten die je eigen applicatie nodig heeft. Deze handleiding loopt door de hele Serverbeheerpagina, omdat de firewall één sectie ervan is en de andere secties voorkomen dat je de firewall überhaupt nodig hebt.

De beheerpagina openen

  1. Meld je aan bij KPanel.
  2. Klik op Cloud Servers in de linkerzijbalk en klik vervolgens op je server.
  3. Klik op Management in de actieknoppen boven aan de pagina.

Het directe adres is /cloud-servers/<server-id>/management. De pagina beschrijft zichzelf als "Firewall, OS-patches, fail2ban en ModSecurity. Wijzigingen worden via SSH binnen seconden toegepast."

De Serverbeheer pagina voor een cloud server in KPanel

Als een banner aangeeft "Live apply unavailable. Changes will save to the next provisioning run but won't take effect immediately", kan het paneel de server op dit moment niet bereiken. Je instellingen worden nog steeds opgeslagen, ze worden alleen nog niet toegepast. Controleer of de server actief is en bereikbaar.

Het standaard firewallbeleid

De sectie Firewall (UFW) geeft het beleid in één regel aan: "Default-deny inbound. SSH (22) is always open. App-stack ports open automatically. Add custom rules below."

In de praktijk betekent dit:

  • Niets kan je server vanaf internet bereiken tenzij een regel dit toestaat.
  • Poort 22 is altijd open, zodat een firewallwijziging je nooit kan afsluiten van de machine.
  • De poorten die je app-stack nodig heeft, zoals 80 en 443 voor een webapplicatie, worden voor je geopend.
  • Uitgaand verkeer van de server wordt niet beperkt.

Zonder aangepaste regels toont de sectie "No custom rules. Defaults: SSH + app-stack ports." Dit is een gezonde toestand, geen ontbrekende configuratie.

Een aangepaste regel toevoegen

Voeg een regel toe wanneer je iets op een poort uitvoert die het standaardbeleid niet afdekt: een Node-applicatie op 3000, een database die je rechtstreeks moet bereiken op 5432, een spel- of mediaserver op een UDP-poort.

  1. Open de sectie Firewall (UFW).
  2. Typ het poortnummer in het eerste veld. Geldige waarden zijn 1 tot 65535.
  3. Kies TCP of UDP.
  4. Kies Allow of Deny.
  5. Klik op Add.

De regel verschijnt in de lijst met een ALLOW of DENY badge en de poort en het protocol, bijvoorbeeld 3000/tcp. Het wordt binnen seconden naar de server gepusht via de beheersverbinding.

Als je een regel wilt verwijderen, klik je op de X aan het einde van de rij. Het verwijderen van een Allow regel sluit die poort onmiddellijk weer.

Het blootstellen van een databasepoort aan het hele internet is een van de meest voorkomende manieren waarop een server wordt gecompromitteerd. Voordat je 3306, 5432, 6379 of 27017 toestaat, vraag je jezelf af of het ding dat verbinding maakt de database via de loopback-interface van de server zelf of via een privénetwerk kan bereiken. Als het werkelijk van buiten bereikbaar moet zijn, zorg er dan voor dat de service zelf sterke verificatie en versleuteling vereist.

Voeg eerst de regel toe en start daarna de service. Een service die achter een gesloten poort opstart, ziet er exact hetzelfde uit als een service die niet is opgestart, en je kunt lange tijd de verkeerde laag debuggen.

App-stacks

De sectie App-stack vertelt het platform wat voor soort applicatie deze server uitvoert, zodat de hardening-voorinstelling erop kan worden afgestemd. Als je een applicatie via het paneel installeert, wordt dit automatisch voor je ingesteld.

De erkende stacks zijn WordPress, WooCommerce, Ghost, Nextcloud, GitLab, Mattermost, Generic web en No app stack. De sectie verklaart zichzelf als: "The hardening preset is tuned to your app. Installing an app from the marketplace auto-sets this."

De stack bepaalt welke poorten automatisch worden geopend en hoe de andere beveiligingen worden afgestemd, het meest zichtbaar in fail2ban.

fail2ban

fail2ban bewaakt verificatiepogingen en verbannen adressen die blijven mislukken. Het is standaard ingeschakeld en de pagina beschrijft het als: "Bans IPs that brute-force SSH. For WordPress sites, adds wp-login.php protection too."

Laat het ingeschakeld. Het is de goedkoopste beveiliging op de pagina, het kost niets in prestaties, en het verandert constant achtergrondgeruis van wachtwoordgissingen in niets. Op een WordPress of WooCommerce stack beschermt het ook het inlogformulier, wat is waar de meeste aanvallen op WordPress werkelijk landen.

ModSecurity, de webapplicatiefirewall

ModSecurity inspecteert HTTP-aanvragen tegen de OWASP Core Rule Set en markeert degenen die eruitzien als aanvallen. Op een KapsuleHost server begint het in alleen-detectiemodus: "OWASP Core Rule Set in DetectionOnly mode by default. Logs suspicious traffic without blocking; flip to active mode in your server once tuned."

Alleen-detectie is het juiste startpunt. De Core Rule Set is grondig, en op een echte applicatie zullen sommige legitieme aanvragen een regel matchen. Voer het een tijdje uit in alleen-detectiemodus, lees de logboeken, bepaal welke regels je eigen verkeer activeert, en schakel pas daarna over naar blokkeren binnen de server.

Het inschakelen van blokkering zonder eerst af te stemmen kan je eigen site breken. Formulierinzendingen met uitgebreide tekst, bestandsuploads en API-clients met ongebruikelijke payloads zijn de gebruikelijke slachtoffers. Controleer je logboeken voordat je overschakelt.

Automatisch OS-patchen

Beveiligingsupdates worden voor je toegepast. De sectie verklaart het veiligheidsnet: "Security updates applied automatically. Snapshot-protected: a server snapshot is taken before each run, with automatic rollback if the server becomes unreachable after reboot."

Twee instellingen bevinden zich onder de schakelaar:

  • Allow automatic reboot when a kernel update needs it (only during quiet hours below). Kernel-updates treden alleen in werking na een herstart. Als je dit uitschakelt, worden kernel-patches geïnstalleerd maar niet actief totdat je zelf opnieuw opstart.
  • Quiet window (UTC), een start- en einduur. Herstart gebeurt alleen erbuiten. Stel dit in op de rustigste uren voor je publiek, en onthoud dat het veld in UTC is, niet in je lokale tijd.

Laat automatisch patchen ingeschakeld. De overgrote meerderheid van gecompromitteerde servers voert software uit met een patch die weken eerder is gepubliceerd. Een pre-patch snapshot met automatische terugdraaien betekent dat de gebruikelijke tegenwerping, dat een update iets kan breken, al is afgehandeld.

Patch-geschiedenis en nu patchen

De sectie Patch-geschiedenis geeft een overzicht van elke run met een status van RUNNING, SUCCESS, ROLLED_BACK, FAILED of SKIPPED, het aantal bijgewerkte pakketten, of de server opnieuw is opgestart, en het moment waarop het is gestart.

Als je onmiddellijk wilt patchen in plaats van te wachten op het schema, klik je op Nu patchen. De bevestiging luidt: "A snapshot is created first. The server stays online except for a brief reboot if a kernel update needs it."

Een ROLLED_BACK vermelding betekent dat het veiligheidsnet zijn werk heeft gedaan: de server is niet schoon opgestart na een herstart, dus de pre-patch snapshot werd hersteld. Zie Cloud Server Snapshots voor hoe die snapshots werken.

Een verstandig basisconfiguratie

Voor de meeste servers is dit de hele beveiligingsconfiguratie:

InstellingAanbevolen
FirewallAan, standaardregels, plus alleen de poorten die je app nodig heeft
fail2banAan
ModSecurityAan, alleen-detectie totdat je de logboeken hebt gelezen
Automatisch OS-patchenAan, met herstart toegestaan in een stil venster
SSH-verificatieSleutels, geen wachtwoorden

De laatste rij staat niet op deze pagina maar is belangrijker dan al het andere bij elkaar. Zie Verbinding maken met je Cloud Server via SSH.

Probleemoplossing

"Could not load management config." Het paneel kon de instellingen voor deze server niet lezen. Herlaad en controleer of de server bestaat en is ingericht.

"Port must be 1-65535." Het poortveld accepteert een geheel getal in dat bereik. Bereiken en servicenamen worden hier niet geaccepteerd.

Mijn regel is opgeslagen maar er is niets veranderd. Zoek naar de banner "Live apply unavailable". Als deze wordt weergegeven, wordt de wijziging opgeslagen maar nog niet naar de server gepusht.

Ik kan mijn service van het ene netwerk bereiken maar niet van het andere. Dat is meestal je eigen uitgaande firewall, niet die van de server. Test vanuit een ander netwerk voordat je hier regels wijzigt.

Een patch-run toont FAILED. Lees het foutbericht op de rij. Een volle schijf is de meest voorkomende oorzaak. Maak wat ruimte vrij en klik op Nu patchen.

Legitiem verkeer wordt plotseling geblokkeerd. Als je ModSecurity naar blokkeeringsmodus hebt geschakeld, zet je het terug naar alleen-detectie, lees je de logboeken en identificeer je de regel voordat je het opnieuw probeert.

Als een firewallregel weigert toe te passen, of je bent vergrendeld voor een service die je hebt toegestaan, stuur dan een e-mail naar support@kapsulehost.com met de servernaam, de poort en wat je verwacht erop te bereiken.

Was dit nuttig?

Bent u een AI? Lees deze pagina als Markdown

Gerelateerde artikelen

Cloud Servers OverzichtCloudservers zijn virtuele machines die u in enkele minuten inricht, waarvan u het formaat kunt wijzigen als uw workload verandert, en die u beheert vanuit…Dedicated Servers OverzichtEen dedicated server geeft je een volledig fysieke machine voor jezelf, zonder dat andere klanten de CPU, het geheugen of de schijven delen.…Opslag Servers OverzichtWat een opslagserver is Een opslagserver is een toegewijde fysieke machine waarvan de vorm opzettelijk onevenwichtig is: een bescheiden CPU, veel RAM en een…GPU-servers overzichtWat is een GPU-server Een GPU-server is een toegewezen fysieke machine met één of meer NVIDIA GPU's, plus de CPU, systeemgeheugen en snelle opslag die nodig…

Komt u er niet uit?

Vraag het Kora, die uw account kent, of neem contact op met ons team.

ContactContact opnemen