防火牆設定變更

防火牆設定變更

2 min read

防火牆設定指南

本操作指南說明如何從客戶主控台新增、編輯與刪除 VPS/伺服器的 防火牆規則,並視需要設定預設政策(Input/Output Policy)與日誌收集設定。

重要

對外通訊可能需要事先申請核准。 詳情請參閱 此處。

概觀 #

  • 規則(Rules):新增、編輯與刪除允許/拒絕規則
  • 選項(Options):設定預設政策(Input/Output Policy)、日誌等級等
  • 日誌(Logs):檢視與下載防火牆日誌

事前準備 #

  • 已登入客戶主控台
  • 可以選取要操作的目標服務(VPS/伺服器)
  • 已了解想要允許的通訊內容(例如 HTTPS 443、SSH 22 等),並在必要時確認好應允許的來源 IP 位址(固定全域 IP 等)

操作步驟 #

1開啟防火牆畫面 #

  1. 從左側選單的服務開啟目標 VPS/伺服器。
  2. 在伺服器詳細資訊選單中展開網路,點選防火牆。
於「網路」項目下開啟防火牆。

2規則清單畫面 #

在「規則」分頁中,IN/OUT規則會依各介面(例如 net0)顯示。

  • 類型(Type):IN(傳入)/OUT(傳出)
  • 動作(Action):ACCEPT(允許)/DROP(拒絕)
  • 來源/連接埠:來源 IP/來源連接埠
  • 目的地/連接埠:目的地 IP/目的地連接埠
  • 通訊協定/巨集(Macro):TCP/UDP/ICMP 等,或巨集(預先定義的集合)
  • 日誌等級:各規則的日誌等級
Firewall Rules tab showing the rule list
從「新增規則」新增規則,並使用各列的「編輯」與「刪除」進行修改。

3刪除規則 #

  1. 在「規則」分頁中,點選欲刪除規則列的刪除。
  2. 將顯示確認對話框,若無問題請點選確定。

注意

刪除後規則可能不會立即消失,右上角有時會顯示「刪除擱置中」等通知。 請稍待片刻並重新整理頁面,確認變更已生效。

Confirmation dialog when deleting a rule
在確認對話框中點選「確定」,即可執行刪除,或將其登記為擱置中。

4新增規則 #

  1. 在「規則」分頁中,點選新增規則。
  2. 在「新增規則」對話框(彈出視窗)中輸入必要資訊。
  3. 輸入完成後,點選送出。
Modal screen for adding a new firewall rule
設定類型(IN/OUT)、通訊協定、目的地連接埠等項目後送出。

新增畫面的輸入欄位 #

  • 介面(Interface):通常為 net0(若環境中存在多個介面,請選取目標介面)
  • 類型(Type):IN(傳入)/OUT(傳出)
  • 巨集(Macro):若使用預先定義的範本則於此選取(不需要時設為「-」)
  • 動作(Action):ACCEPT(允許)/DROP(拒絕)
  • 通訊協定(Protocol):TCP/UDP/ICMP 等(使用 Macro 時請留意)
  • 來源/連接埠:來源 IP/來源連接埠(僅於必要時指定)
  • 目的地/連接埠:目的地 IP/目的地連接埠(通常需指定目的地連接埠)
  • 日誌等級:nolog/info/notice 等

4.1新增範例:允許 SSH(TCP 22)並限制來源 IP #

若完全開放 SSH,將容易成為攻擊目標。若您擁有固定 IP, 建議指定來源/連接埠(來源 IP)。

  1. 在「規則」中編輯 SSH 規則(或新增一筆)。
  2. 於來源/連接埠輸入來源 IP(例如 1.1.1.1/32)。
  3. 點選送出。
Configuration screen for restricting source IP in SSH rule
指定來源 IP(例如 /32),以縮小 SSH 存取的範圍。

4.2IP 位址輸入格式 #

在來源/連接埠(來源 IP)與目的地/連接埠(目的地 IP)欄位中, 可依運用需求輸入以下格式。

  • 單一 IP:203.0.113.10 或 203.0.113.10/32
  • CIDR:192.168.1.0/24
  • IP 範圍:192.168.30.10-192.168.30.20
  • 多筆指定(以逗號分隔):192.168.1.0/24,192.168.2.0/24
多個來源 IP 可以逗號分隔的方式指定 (例如 192.168.1.0/24,192.168.2.0/24)。

5編輯規則 #

  1. 在「規則」分頁中,點選目標規則的編輯。
  2. 修改必要項目後,點選送出。

提示

若已存在多筆規則,為避免非預期地阻擋通訊, 建議在變更前先將目前的設定截圖保存。

6選項(Options) 設定預設政策 #

在「選項」分頁中,可設定不符合任何規則之通訊的處理方式 (Input/Output Policy)。

  • Input Policy:傳入的預設政策(例如 DROP)
  • Output Policy:傳出的預設政策(例如 ACCEPT)
  • 日誌等級(IN/OUT):依方向設定的日誌等級(行為可能依環境而異)
  1. 開啟選項分頁。
  2. 依需求變更Input Policy/Output Policy。
  3. 點選儲存變更。
Firewall Options tab setting Input and Output default policies
設定 Input/Output Policy 後,點選「儲存變更」以套用設定。

注意

將 Input Policy 設為DROP時, 請務必先準備好必要傳入通訊(例如 SSH/HTTPS 等)的 ACCEPT 規則。

7日誌(Logs) 檢視與下載日誌 #

  1. 開啟日誌分頁。
  2. 若未顯示日誌,請確認該規則的日誌等級或「選項」中的日誌設定。
  3. 如有需要,可透過下載日誌下載日誌。
Firewall Logs tab viewing and downloading logs
在「日誌」分頁檢視日誌,如有需要可用「下載日誌」下載。

常見錯誤與解決方法 #

選取巨集時指定通訊協定所發生的錯誤 #

部分巨集在內部已固定通訊協定,因此另外指定通訊協定可能會導致錯誤 (例如 protocol already define in macro)。

  • 解決方法:使用 Macro 時將通訊協定設為「-」,或將 Macro 設為「-」後再指定通訊協定。
Error screen when Macro and protocol settings conflict
若 Macro 與通訊協定設定互相衝突,可能會發生錯誤。

變更未反映時的檢查要點 #

  • 確認右上角是否顯示「建立擱置中」或「刪除擱置中」等通知(變更可能正等待生效)
  • 新增/編輯規則後,請重新整理頁面確認顯示內容是否已更新
  • 若 Input Policy 設為 DROP,請確認必要通訊的 ACCEPT 規則是否存在
  • 若日誌未顯示:請確認規則的日誌等級/選項中 Log Level 的設定是否已啟用
  • 請確認是否已就通訊協定/連接埠號碼提出核准申請且未有遺漏

補充:建議的安全性操作 #

  • 管理用連接埠(例如 SSH 22)請盡量限制來源 IP。
  • 不開放不需要公開的連接埠(最小權限原則)
  • 變更前後請確認連線狀況,以確保必要的連接埠已開通。
Updated on 2026年6月9日

What are your feelings

  • Happy
  • Normal
  • Sad

©2020 BESTNET.LLC . All Rights Reserved.