防火牆設定指南
本操作指南說明如何從客戶主控台新增、編輯與刪除 VPS/伺服器的 防火牆規則,並視需要設定預設政策(Input/Output Policy)與日誌收集設定。
重要
對外通訊可能需要事先申請核准。 詳情請參閱 此處。
概觀 #
- 規則(Rules):新增、編輯與刪除允許/拒絕規則
- 選項(Options):設定預設政策(Input/Output Policy)、日誌等級等
- 日誌(Logs):檢視與下載防火牆日誌
事前準備 #
- 已登入客戶主控台
- 可以選取要操作的目標服務(VPS/伺服器)
- 已了解想要允許的通訊內容(例如 HTTPS
443、SSH22等),並在必要時確認好應允許的來源 IP 位址(固定全域 IP 等)
操作步驟 #
1開啟防火牆畫面 #
- 從左側選單的服務開啟目標 VPS/伺服器。
- 在伺服器詳細資訊選單中展開網路,點選防火牆。
2規則清單畫面 #
在「規則」分頁中,IN/OUT規則會依各介面(例如 net0)顯示。
- 類型(Type):IN(傳入)/OUT(傳出)
- 動作(Action):ACCEPT(允許)/DROP(拒絕)
- 來源/連接埠:來源 IP/來源連接埠
- 目的地/連接埠:目的地 IP/目的地連接埠
- 通訊協定/巨集(Macro):TCP/UDP/ICMP 等,或巨集(預先定義的集合)
- 日誌等級:各規則的日誌等級
3刪除規則 #
- 在「規則」分頁中,點選欲刪除規則列的刪除。
- 將顯示確認對話框,若無問題請點選確定。
注意
刪除後規則可能不會立即消失,右上角有時會顯示「刪除擱置中」等通知。 請稍待片刻並重新整理頁面,確認變更已生效。
4新增規則 #
- 在「規則」分頁中,點選新增規則。
- 在「新增規則」對話框(彈出視窗)中輸入必要資訊。
- 輸入完成後,點選送出。
新增畫面的輸入欄位 #
- 介面(Interface):通常為
net0(若環境中存在多個介面,請選取目標介面) - 類型(Type):IN(傳入)/OUT(傳出)
- 巨集(Macro):若使用預先定義的範本則於此選取(不需要時設為「-」)
- 動作(Action):ACCEPT(允許)/DROP(拒絕)
- 通訊協定(Protocol):TCP/UDP/ICMP 等(使用 Macro 時請留意)
- 來源/連接埠:來源 IP/來源連接埠(僅於必要時指定)
- 目的地/連接埠:目的地 IP/目的地連接埠(通常需指定目的地連接埠)
- 日誌等級:
nolog/info/notice等
4.1新增範例:允許 SSH(TCP 22)並限制來源 IP #
若完全開放 SSH,將容易成為攻擊目標。若您擁有固定 IP, 建議指定來源/連接埠(來源 IP)。
- 在「規則」中編輯 SSH 規則(或新增一筆)。
- 於來源/連接埠輸入來源 IP(例如
1.1.1.1/32)。 - 點選送出。
/32),以縮小 SSH 存取的範圍。4.2IP 位址輸入格式 #
在來源/連接埠(來源 IP)與目的地/連接埠(目的地 IP)欄位中, 可依運用需求輸入以下格式。
- 單一 IP:
203.0.113.10或203.0.113.10/32 - CIDR:
192.168.1.0/24 - IP 範圍:
192.168.30.10-192.168.30.20 - 多筆指定(以逗號分隔):
192.168.1.0/24,192.168.2.0/24
192.168.1.0/24,192.168.2.0/24)。
5編輯規則 #
- 在「規則」分頁中,點選目標規則的編輯。
- 修改必要項目後,點選送出。
提示
若已存在多筆規則,為避免非預期地阻擋通訊, 建議在變更前先將目前的設定截圖保存。
6選項(Options) 設定預設政策 #
在「選項」分頁中,可設定不符合任何規則之通訊的處理方式 (Input/Output Policy)。
- Input Policy:傳入的預設政策(例如 DROP)
- Output Policy:傳出的預設政策(例如 ACCEPT)
- 日誌等級(IN/OUT):依方向設定的日誌等級(行為可能依環境而異)
- 開啟選項分頁。
- 依需求變更Input Policy/Output Policy。
- 點選儲存變更。
注意
將 Input Policy 設為DROP時, 請務必先準備好必要傳入通訊(例如 SSH/HTTPS 等)的 ACCEPT 規則。
7日誌(Logs) 檢視與下載日誌 #
- 開啟日誌分頁。
- 若未顯示日誌,請確認該規則的日誌等級或「選項」中的日誌設定。
- 如有需要,可透過下載日誌下載日誌。
常見錯誤與解決方法 #
選取巨集時指定通訊協定所發生的錯誤 #
部分巨集在內部已固定通訊協定,因此另外指定通訊協定可能會導致錯誤
(例如 protocol already define in macro)。
- 解決方法:使用 Macro 時將通訊協定設為「-」,或將 Macro 設為「-」後再指定通訊協定。
變更未反映時的檢查要點 #
- 確認右上角是否顯示「建立擱置中」或「刪除擱置中」等通知(變更可能正等待生效)
- 新增/編輯規則後,請重新整理頁面確認顯示內容是否已更新
- 若 Input Policy 設為 DROP,請確認必要通訊的 ACCEPT 規則是否存在
- 若日誌未顯示:請確認規則的日誌等級/選項中 Log Level 的設定是否已啟用
- 請確認是否已就通訊協定/連接埠號碼提出核准申請且未有遺漏
補充:建議的安全性操作 #
- 管理用連接埠(例如 SSH
22)請盡量限制來源 IP。 - 不開放不需要公開的連接埠(最小權限原則)
- 變更前後請確認連線狀況,以確保必要的連接埠已開通。