Arama Yap Mesaj Senden
Rückruf anfordern
+90
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro

Kontaktieren Sie uns

Standort Halkali Merkez Viertel Fatih Str. Ozgur Apt. No. 46, Kucukcekmece, Istanbul, 34303, TR
CSF FIREWALL TECHNISCHE ANLEITUNG

CSF-Firewall-Konfiguration: WHM-, SSH- und cPanel-Ports sicher öffnen

ConfigServer Security & Firewall vereinfacht die iptables-Verwaltung auf cPanel-Servern, aber CSF zu deaktivieren und wieder zu aktivieren ist keine dauerhafte Lösung. Eine korrekte Diagnose trennt den lauschenden Dienst, die CSF-Richtlinie, LFD-Sperren und die Firewall auf Anbieterebene voneinander.

2087/TCPSicherer WHM-Verwaltungsport
22/TCPStandard-SSH-Port
TCP_INErlaubte eingehende TCP-Ports
LFDDienst zur Überwachung von Login und Prozessverhalten
01
DIAGNOSE

Die Symptome nach technischer Ebene trennen

Dieselbe Fehleranzeige kann von unterschiedlichen Diensten stammen. Trennen Sie zunächst Netzwerkerreichbarkeit, Dienststatus, Firewall-Regeln und Authentifizierung, bevor Sie etwas ändern.

Connection timed out

Der Datenverkehr erreicht den Server möglicherweise nicht oder wird von einer Firewall stillschweigend verworfen.

Connection refused

Der Host ist erreichbar, aber kein Dienst lauscht auf dem Zielport, oder es gilt eine aktive Ablehnungsregel.

Zugriff funktioniert, wenn CSF deaktiviert ist

Der Fehler liegt in der CSF/LFD-Richtlinie oder der Allow/Deny-Reihenfolge, nicht zwingend im Dienst selbst.

Lokaler Test erfolgreich, externer Test schlägt fehl

Der Dienst ist gesund; prüfen Sie CSF, die Anbieter-Firewall und das Routing.

02
GRUNDURSACHE

Untersuchen Sie die wahrscheinlichsten Ursachen nach Risiko geordnet

Deaktivieren Sie nicht den gesamten Schutzstapel, sondern belegen Sie, welche Regel den Zugriff blockiert, und ändern Sie nur den erforderlichen Bereich.

Hoch

Benutzerdefinierter SSH-Port fehlt in TCP_IN

sshd kann korrekt lauschen, während CSF eingehenden Datenverkehr zum neuen Port stillschweigend verwirft.

Hoch

Administrator-IP ist gesperrt oder temporär gebannt

csf.deny, ein temporärer Bann oder ein LFD-Trigger können die Verwaltungsadresse blockieren.

Mittel

TESTING- oder CSF-Status wird falsch interpretiert

Im TESTING-Modus können Regeln periodisch geleert werden, während ein vollständig deaktiviertes CSF keinerlei Firewall-Schutz bietet.

Mittel

Firewall auf Anbieterebene blockiert den Port

Korrekte Host-Regeln können eine geschlossene Cloud- oder Rechenzentrums-Firewall nicht überschreiben.

03
SICHERER LÖSUNGSABLAUF

Führen Sie jeden Schritt der Reihe nach und reversibel aus

Sichern Sie die aktuelle Konfiguration, validieren Sie die Syntax und halten Sie vor jeder Dienst- oder Firewall-Änderung eine zweite Verwaltungssitzung offen.

01

Konsolenzugriff bereithalten

Ändern Sie die Firewall-Richtlinie nicht ohne KVM-, VNC- oder Anbieter-Webkonsole.

02

Lauschende Sockets prüfen

Bestätigen Sie mit ss, dass WHM- und SSH-Port im LISTEN-Status sind, und identifizieren Sie den zugehörigen Prozess.

03

Die aktuelle CSF-Konfiguration sichern

Erstellen Sie zeitgestempelte Kopien von csf.conf sowie der Allow- und Deny-Listen.

04

Den Administrator gezielt zulassen

Fügen Sie für eine statische Adresse nur die benötigte /32-Verwaltungs-IP hinzu, statt Ports global freizugeben.

05

IPv4- und IPv6-Richtlinie abgleichen

Bestätigen Sie die WHM- und SSH-Ports in TCP_IN und, falls IPv6 aktiv ist, in TCP6_IN.

06

CSF neu laden und remote testen

Halten Sie die aktuelle Sitzung offen, bis nach csf -r eine zweite Verbindung erfolgreich ist.

04
BEFEHLE

Befehle als root ausführen und Beispielwerte ersetzen

Ersetzen Sie Beispiel-IP-Adressen, Ports und Pfade durch Ihre eigenen Werte. Prüfen Sie die Befehlsausgabe, bevor Sie zum nächsten Schritt übergehen.

Ports und Dienste prüfen
ss -lntp | grep -E ':(22|2087|3458)[[:space:]]'
systemctl status sshd --no-pager -l
systemctl status cpanel --no-pager -l
CSF-Status und Regeln prüfen
csf -v
csf -g 203.0.113.10
csf -g 3458
grep -E '^(TESTING|TCP_IN|TCP6_IN|TCP_OUT)' /etc/csf/csf.conf
Die Administrator-IP zulassen
csf -a 203.0.113.10 'Eka administrator IP'
csf -r
csf -g 203.0.113.10
Konfiguration sichern
TARIH=$(date +%F-%H%M%S)
cp -a /etc/csf/csf.conf /etc/csf/csf.conf.$TARIH
cp -a /etc/csf/csf.allow /etc/csf/csf.allow.$TARIH
cp -a /etc/csf/csf.deny /etc/csf/csf.deny.$TARIH
Risiko eines Verwaltungssperre

Eine falsche Firewall-, SSH- oder Login-Schutzregel kann den Server unerreichbar machen. Schließen Sie Verwaltungsports nicht ohne KVM-, VNC- oder Anbieterkonsolenzugriff.

05
HÄUFIG GESTELLTE FRAGEN

Kritische Entscheidungspunkte

Ist das Deaktivieren von CSF eine gültige dauerhafte Lösung?

Nein. Es belegt lediglich, dass die blockierende Ebene die Firewall ist. Die dauerhafte Lösung ist eine gezielte Allow-Regel für den benötigten Port und die Administrator-Quelladresse.

Reicht es, 2087 zu TCP_IN hinzuzufügen?

Nur wenn cpsrvd tatsächlich auf 2087 lauscht und eine vorgelagerte Firewall den Datenverkehr ebenfalls zulässt. Prüfen Sie dies zuerst mit ss und einer lokalen curl-Anfrage.

Was bewirkt Quick Allow IP?

Es trägt die Adresse in csf.allow ein, sodass CSF sie akzeptiert. Entfernen Sie veraltete Einträge, wenn sich Ihre öffentliche Adresse ändert.

Können CSF und firewalld gemeinsam laufen?

Die cPanel-Dokumentation gibt an, dass CSF nicht zusammen mit firewalld funktioniert. Parallele Firewall-Manager können widersprüchliche und unvorhersehbare Richtlinien erzeugen.

07
VERWANDTE ANLEITUNGEN

Mit dem richtigen nächsten Schritt fortfahren

EKA SUNUCU TECHNISCHES WISSENSZENTRUM

Zuerst den Zugriff sichern, dann die Sicherheit verschärfen.

Die richtige Sicherheitsmethode besteht nicht darin, den Schutz zu deaktivieren, sondern Netzwerk, Dienst und Regelpfad zu messen und die schmalste sichere Änderung anzuwenden.

Technischer Support
Top