🔍
Biztonság
Tűzfal (iptables) beállítása
HestiaCP tűzfal kezelése: portok megnyitása, szabályok listázása, IP blokkolás és egyéni iptables szabályok.
v1.9.x Frissítve: 2026-06-01

HestiaCP tűzfal kezelőfelülete

A HestiaCP beépített tűzfal kezelőjét kizárólag az admin felhasználó érheti el. Normál felhasználók nem látják és nem módosíthatják a tűzfal szabályokat.

Elérés: Jelentkezz be adminként → bal oldali menüből Firewall (pajzs ikon). Az oldal megmutatja az összes aktív szabályt.

Port megnyitása a panelről

  1. Navigálj a Firewall oldalra (admin felület).
  2. Kattints a + Add Rule gombra.
  3. Válaszd ki a Protocol-t: TCP, UDP, vagy mindkettő.
  4. Add meg a Port számát (pl. 443) vagy port-tartományt (pl. 8000:8080).
  5. IP/CIDR mezőben megadhatod, hogy csak meghatározott IP-ről legyen elérhető (üresen hagyva = mindenki).
  6. Az Action legyen ACCEPT, majd kattints a Save gombra.

Legfontosabb portok

PortProtokollSzolgáltatásMegjegyzés
22TCPSSHKötelező! Változtatható más portra.
80TCPHTTPWebes forgalom, Let's Encrypt hitelesítés
443TCPHTTPSTitkosított webes forgalom
8083TCPHestiaCP panelAdmin panel – korlátozd IP-re ha lehetséges
25TCPSMTPEmail kézbesítés szerver-szerver között
465TCPSMTPSEmail küldés SSL-lel (kliens → szerver)
587TCPSMTP+STARTTLSEmail küldés STARTTLS-sel (ajánlott)
993TCPIMAPSEmail letöltés SSL-lel (IMAP)
995TCPPOP3SEmail letöltés SSL-lel (POP3)
53TCP+UDPDNSHa saját névszervert üzemeltetsz
21TCPFTPHa FTP szerver fut (inkább SFTP ajánlott)

Tűzfalszabály hozzáadása CLI-ből

bash
# 443-as TCP port megnyitása mindenki számára
v-add-firewall-rule ACCEPT tcp 443

# 8083-as port megnyitása csak egy konkrét IP-nek
v-add-firewall-rule ACCEPT tcp 8083 1.2.3.4

# UDP port megnyitása (pl. DNS)
v-add-firewall-rule ACCEPT udp 53

Tűzfalszabályok listázása

bash
v-list-firewall

IP cím blokkolása

Egy konkrét IP cím manuális blokkolása (a Fail2Ban automatikusan is blokkolhat):

bash
# IP blokkolása
v-add-firewall-ban 1.2.3.4 MALICIOUS

# Blokkolt IP-k listázása
v-list-firewall-ban

# IP tiltás feloldása
v-delete-firewall-ban 1.2.3.4

IPSet feketelisták

Nagy mennyiségű IP-cím hatékony blokkolásához (pl. SpamHaus DROP lista, ország-alapú blokkok) az IPSet eszköz alkalmas. Az IPSet képes több tízezer IP-t tárolni és kezelni minimális tűzfal teljesítményveszteséggel. A HestiaCP tűzfal alatt az /usr/local/hestia/data/firewall/ könyvtárban találod a kapcsolódó fájlokat.

Egyéni iptables szabályok

Ha egyéni (a HestiaCP által nem kezelt) iptables szabályokra van szükséged, azokat a következő fájlba tedd:

bash
nano /usr/local/hestia/data/firewall/custom.sh

Ez a script automatikusan lefut minden v-update-firewall parancs után. Így a szabályok megmaradnak, még ha a HestiaCP újraírja is az iptables táblát.

Figyelem: A HestiaCP frissítések és egyes konfigurációs változtatások újraírják az iptables szabályokat! Ha közvetlenül az iptables paranccsal adsz hozzá szabályokat (nem v-add-firewall-rule-lal és nem custom.sh-val), azok törlődhetnek. Mindig a custom.sh-t használd egyéni szabályokhoz.