防火墙设置变更

防火墙设置变更

1 min read

防火墙设置指南

本操作指南介绍如何在客户门户中为 VPS / 服务器添加、编辑和删除 防火墙规则,以及根据需要配置默认策略(Input / Output Policy)和日志采集设置的方法。

重要提示

出站通信可能需要事先申请批准。 详情请参见 此处。

概述 #

  • 规则(Rules):添加、编辑和删除允许 / 拒绝规则
  • 选项(Options):配置默认策略(Input / Output Policy)、日志级别等
  • 日志(Logs):查看和下载防火墙日志

前提条件 #

  • 已登录客户门户
  • 可以选择目标服务(VPS / 服务器)
  • 已明确需要允许的通信内容(例如 HTTPS 443、SSH 22 等),如有必要,已确定应允许的来源 IP 地址(固定全局 IP 等)

操作步骤 #

1打开防火墙画面 #

  1. 从左侧菜单的服务中打开目标 VPS / 服务器。
  2. 在服务器详情菜单中展开网络,然后点击防火墙。
打开网络下的防火墙。

2规则列表视图 #

在 Rules 标签页中,IN / OUT规则会按各接口显示(例如 net0)。

  • 类型(Type):IN(入站)/ OUT(出站)
  • 操作(Action):ACCEPT(允许)/ DROP(拒绝)
  • 来源 / 端口(Source / Port):来源 IP / 来源端口
  • 目标 / 端口(Destination / Port):目标 IP / 目标端口
  • 协议 / 宏(Protocol / Macro):TCP / UDP / ICMP 等,或宏(预定义规则集)
  • 日志级别(Log level):各规则的日志级别
Firewall Rules tab showing the rule list
可通过“Add new rule”添加规则,并使用各行的“Edit”和“Delete”进行修改。

3删除规则 #

  1. 在 Rules 标签页中,点击要删除的规则所在行的Delete。
  2. 将出现确认对话框。如无问题,点击OK。

注意

删除后规则可能不会立即消失,右上角可能会出现“Pending deletion”等通知。 请稍等片刻后刷新页面,确认变更已生效。

Confirmation dialog when deleting a rule
在确认对话框中点击 OK,即会执行删除或将其登记为待处理状态。

4添加规则 #

  1. 在 Rules 标签页中,点击Add new rule。
  2. 在“Add new rule”对话框(模态窗口)中输入所需信息。
  3. 输入完成后,点击Submit。
Modal screen for adding a new firewall rule
设置类型(IN / OUT)、协议、目标端口等信息后提交。

添加界面中的输入项 #

  • 接口(Interface):通常为 net0(如环境中存在多个接口,请选择目标接口)
  • 类型(Type):IN(入站)/ OUT(出站)
  • 宏(Macro):如使用预定义模板则选择(不需要时设为“-”)
  • 操作(Action):ACCEPT(允许)/ DROP(拒绝)
  • 协议(Protocol):TCP / UDP / ICMP 等(使用 Macro 时请注意)
  • 来源 / 端口(Source / Port):来源 IP / 来源端口(仅在必要时指定)
  • 目标 / 端口(Destination / Port):目标 IP / 目标端口(通常指定目标端口)
  • 日志级别(Log level):nolog / info / notice 等

4.1添加示例:允许 SSH(TCP 22)并限制来源 IP #

完全开放 SSH 容易成为攻击目标。如果您拥有固定 IP, 建议指定来源 / 端口(来源 IP)。

  1. 在 Rules 中Edit SSH 规则(或新增一条)。
  2. 在来源 / 端口(Source / Port)中输入来源 IP(例如 1.1.1.1/32)。
  3. 点击Submit。
Configuration screen for restricting source IP in SSH rule
指定来源 IP(例如 /32)以缩小 SSH 访问范围。

4.2IP 地址输入格式 #

在来源 / 端口(来源 IP)和目标 / 端口(目标 IP)中, 可根据运维需要输入以下格式。

  • 单个 IP:203.0.113.10 或 203.0.113.10/32
  • CIDR:192.168.1.0/24
  • IP 范围:192.168.30.10-192.168.30.20
  • 多项指定(英文逗号分隔):192.168.1.0/24,192.168.2.0/24
多个来源 IP 可用英文逗号分隔指定 (例如 192.168.1.0/24,192.168.2.0/24)。

5编辑规则 #

  1. 在 Rules 标签页中,点击目标规则的Edit。
  2. 修改必要项后点击Submit。

提示

如果存在多条规则,为避免意外阻断通信, 建议在变更前先对当前设置进行截图保存。

6选项 设置默认策略 #

在 Options 标签页中,可以配置未匹配任何规则的通信应如何处理 (Input / Output Policy)。

  • Input Policy:入站默认策略(例如 DROP)
  • Output Policy:出站默认策略(例如 ACCEPT)
  • Log Level(IN / OUT):按方向设置的日志级别(行为可能因环境而异)
  1. 打开Options标签页。
  2. 根据需要更改Input Policy / Output Policy。
  3. 点击Save changes。
Firewall Options tab setting Input and Output default policies
设置 Input / Output Policy 后点击“Save changes”即可应用。

注意

将 Input Policy 设为DROP时, 请先为必要的入站通信(例如 SSH / HTTPS 等)准备好 ACCEPT 规则。

7日志 查看和下载日志 #

  1. 打开Logs标签页。
  2. 如果没有显示日志,请检查规则的Log level或 Options 中的日志设置。
  3. 如有需要,可通过Download Logs下载日志。
Firewall Logs tab viewing and downloading logs
在 Logs 标签页中查看日志,如有需要可通过 Download Logs 下载。

常见错误及解决方法 #

选择宏时指定协议导致的错误 #

部分宏在内部已固定协议,如另行指定协议可能引发错误 (例如 protocol already define in macro)。

  • 解决方法:使用 Macro 时将协议设为“-”,或将 Macro 设为“-”后再指定协议。
Error screen when Macro and protocol settings conflict
当 Macro 与协议设置发生冲突时,可能会出现错误。

变更未生效时的检查要点 #

  • 检查右上角是否出现“Pending creation”或“Pending deletion”等通知(变更可能仍在等待生效)
  • 添加 / 编辑规则后,请刷新页面确认显示是否已更新
  • 如果 Input Policy 设置为 DROP,请确认已存在必要通信的 ACCEPT 规则
  • 如果没有显示日志:请检查规则的 Log level / Options 中的 Log Level 设置是否已启用
  • 请确认未遗漏为协议 / 端口号提交批准申请这一步骤

补充:推荐的安全运维方法 #

  • 请尽量限制管理端口(例如 SSH 22)的来源 IP。
  • 不要开放不需要公开的端口(最小权限原则)
  • 在变更前后验证连通性,确认必要端口已开放。
Updated on 2026年6月9日

What are your feelings

  • Happy
  • 常规
  • Sad

©2020 BESTNET.LLC . All Rights Reserved.