HestiaCP tűzfal kezelőfelülete
A HestiaCP beépített tűzfal kezelőjét kizárólag az admin felhasználó érheti el. Normál felhasználók nem látják és nem módosíthatják a tűzfal szabályokat.
Elérés: Jelentkezz be adminként → bal oldali menüből Firewall (pajzs ikon). Az oldal megmutatja az összes aktív szabályt.
Port megnyitása a panelről
- Navigálj a Firewall oldalra (admin felület).
- Kattints a + Add Rule gombra.
- Válaszd ki a Protocol-t: TCP, UDP, vagy mindkettő.
- Add meg a Port számát (pl.
443) vagy port-tartományt (pl.8000:8080). - IP/CIDR mezőben megadhatod, hogy csak meghatározott IP-ről legyen elérhető (üresen hagyva = mindenki).
- Az Action legyen ACCEPT, majd kattints a Save gombra.
Legfontosabb portok
| Port | Protokoll | Szolgáltatás | Megjegyzés |
|---|---|---|---|
22 | TCP | SSH | Kötelező! Változtatható más portra. |
80 | TCP | HTTP | Webes forgalom, Let's Encrypt hitelesítés |
443 | TCP | HTTPS | Titkosított webes forgalom |
8083 | TCP | HestiaCP panel | Admin panel – korlátozd IP-re ha lehetséges |
25 | TCP | SMTP | Email kézbesítés szerver-szerver között |
465 | TCP | SMTPS | Email küldés SSL-lel (kliens → szerver) |
587 | TCP | SMTP+STARTTLS | Email küldés STARTTLS-sel (ajánlott) |
993 | TCP | IMAPS | Email letöltés SSL-lel (IMAP) |
995 | TCP | POP3S | Email letöltés SSL-lel (POP3) |
53 | TCP+UDP | DNS | Ha saját névszervert üzemeltetsz |
21 | TCP | FTP | Ha FTP szerver fut (inkább SFTP ajánlott) |
Tűzfalszabály hozzáadása CLI-ből
# 443-as TCP port megnyitása mindenki számára
v-add-firewall-rule ACCEPT tcp 443
# 8083-as port megnyitása csak egy konkrét IP-nek
v-add-firewall-rule ACCEPT tcp 8083 1.2.3.4
# UDP port megnyitása (pl. DNS)
v-add-firewall-rule ACCEPT udp 53Tűzfalszabályok listázása
v-list-firewallIP cím blokkolása
Egy konkrét IP cím manuális blokkolása (a Fail2Ban automatikusan is blokkolhat):
# IP blokkolása
v-add-firewall-ban 1.2.3.4 MALICIOUS
# Blokkolt IP-k listázása
v-list-firewall-ban
# IP tiltás feloldása
v-delete-firewall-ban 1.2.3.4IPSet feketelisták
Nagy mennyiségű IP-cím hatékony blokkolásához (pl. SpamHaus DROP lista, ország-alapú blokkok) az IPSet eszköz alkalmas. Az IPSet képes több tízezer IP-t tárolni és kezelni minimális tűzfal teljesítményveszteséggel. A HestiaCP tűzfal alatt az /usr/local/hestia/data/firewall/ könyvtárban találod a kapcsolódó fájlokat.
Egyéni iptables szabályok
Ha egyéni (a HestiaCP által nem kezelt) iptables szabályokra van szükséged, azokat a következő fájlba tedd:
nano /usr/local/hestia/data/firewall/custom.shEz a script automatikusan lefut minden v-update-firewall parancs után. Így a szabályok megmaradnak, még ha a HestiaCP újraírja is az iptables táblát.
iptables paranccsal adsz hozzá szabályokat (nem v-add-firewall-rule-lal és nem custom.sh-val), azok törlődhetnek. Mindig a custom.sh-t használd egyéni szabályokhoz.