ConfigServer Security & Firewall vereinfacht die iptables-Verwaltung auf cPanel-Servern, aber CSF zu deaktivieren und wieder zu aktivieren ist keine dauerhafte Lösung. Eine korrekte Diagnose trennt den lauschenden Dienst, die CSF-Richtlinie, LFD-Sperren und die Firewall auf Anbieterebene voneinander.
Dieselbe Fehleranzeige kann von unterschiedlichen Diensten stammen. Trennen Sie zunächst Netzwerkerreichbarkeit, Dienststatus, Firewall-Regeln und Authentifizierung, bevor Sie etwas ändern.
Der Datenverkehr erreicht den Server möglicherweise nicht oder wird von einer Firewall stillschweigend verworfen.
Der Host ist erreichbar, aber kein Dienst lauscht auf dem Zielport, oder es gilt eine aktive Ablehnungsregel.
Der Fehler liegt in der CSF/LFD-Richtlinie oder der Allow/Deny-Reihenfolge, nicht zwingend im Dienst selbst.
Der Dienst ist gesund; prüfen Sie CSF, die Anbieter-Firewall und das Routing.
Deaktivieren Sie nicht den gesamten Schutzstapel, sondern belegen Sie, welche Regel den Zugriff blockiert, und ändern Sie nur den erforderlichen Bereich.
sshd kann korrekt lauschen, während CSF eingehenden Datenverkehr zum neuen Port stillschweigend verwirft.
csf.deny, ein temporärer Bann oder ein LFD-Trigger können die Verwaltungsadresse blockieren.
Im TESTING-Modus können Regeln periodisch geleert werden, während ein vollständig deaktiviertes CSF keinerlei Firewall-Schutz bietet.
Korrekte Host-Regeln können eine geschlossene Cloud- oder Rechenzentrums-Firewall nicht überschreiben.
Sichern Sie die aktuelle Konfiguration, validieren Sie die Syntax und halten Sie vor jeder Dienst- oder Firewall-Änderung eine zweite Verwaltungssitzung offen.
Ändern Sie die Firewall-Richtlinie nicht ohne KVM-, VNC- oder Anbieter-Webkonsole.
Bestätigen Sie mit ss, dass WHM- und SSH-Port im LISTEN-Status sind, und identifizieren Sie den zugehörigen Prozess.
Erstellen Sie zeitgestempelte Kopien von csf.conf sowie der Allow- und Deny-Listen.
Fügen Sie für eine statische Adresse nur die benötigte /32-Verwaltungs-IP hinzu, statt Ports global freizugeben.
Bestätigen Sie die WHM- und SSH-Ports in TCP_IN und, falls IPv6 aktiv ist, in TCP6_IN.
Halten Sie die aktuelle Sitzung offen, bis nach csf -r eine zweite Verbindung erfolgreich ist.
Ersetzen Sie Beispiel-IP-Adressen, Ports und Pfade durch Ihre eigenen Werte. Prüfen Sie die Befehlsausgabe, bevor Sie zum nächsten Schritt übergehen.
ss -lntp | grep -E ':(22|2087|3458)[[:space:]]' systemctl status sshd --no-pager -l systemctl status cpanel --no-pager -l
csf -v csf -g 203.0.113.10 csf -g 3458 grep -E '^(TESTING|TCP_IN|TCP6_IN|TCP_OUT)' /etc/csf/csf.conf
csf -a 203.0.113.10 'Eka administrator IP' csf -r csf -g 203.0.113.10
TARIH=$(date +%F-%H%M%S) cp -a /etc/csf/csf.conf /etc/csf/csf.conf.$TARIH cp -a /etc/csf/csf.allow /etc/csf/csf.allow.$TARIH cp -a /etc/csf/csf.deny /etc/csf/csf.deny.$TARIH
Eine falsche Firewall-, SSH- oder Login-Schutzregel kann den Server unerreichbar machen. Schließen Sie Verwaltungsports nicht ohne KVM-, VNC- oder Anbieterkonsolenzugriff.
Nein. Es belegt lediglich, dass die blockierende Ebene die Firewall ist. Die dauerhafte Lösung ist eine gezielte Allow-Regel für den benötigten Port und die Administrator-Quelladresse.
Nur wenn cpsrvd tatsächlich auf 2087 lauscht und eine vorgelagerte Firewall den Datenverkehr ebenfalls zulässt. Prüfen Sie dies zuerst mit ss und einer lokalen curl-Anfrage.
Es trägt die Adresse in csf.allow ein, sodass CSF sie akzeptiert. Entfernen Sie veraltete Einträge, wenn sich Ihre öffentliche Adresse ändert.
Die cPanel-Dokumentation gibt an, dass CSF nicht zusammen mit firewalld funktioniert. Parallele Firewall-Manager können widersprüchliche und unvorhersehbare Richtlinien erzeugen.
Das von cPanel gepflegte CSF-Paket, die TESTING-Einstellung und Installationsvoraussetzungen.
Offizielle Portliste für WHM 2087, cPanel 2083, Webmail 2096 und weitere Dienste.
Benutzerdefinierte SSH-Ports, sshd-Konfiguration und Firewall-Anforderungen.
Quelladressbasierte Zugriffsregeln für WHM, SSH und andere Dienste.
Unterstützte Dienst-Neustartbefehle für cpsrvd und andere cPanel-Daemons.
Die richtige Sicherheitsmethode besteht nicht darin, den Schutz zu deaktivieren, sondern Netzwerk, Dienst und Regelpfad zu messen und die schmalste sichere Änderung anzuwenden.