Váš server nemá vlastní veřejnou IP adresu. Web chodí přes naši proxy a SSH přes vlastní port na bráně. Pro všechno ostatní (API, VPN, herní server, databázi pro kolegu) si otevřete veřejný port. Zároveň nastavíte, odkud k němu smí provoz, a tím z něj uděláte firewall.
-
Ověřte, že služba poslouchá na všech adresách
Tohle je nejčastější důvod, proč otevřený port „nefunguje“. Služba, která poslouchá jen na
127.0.0.1, přijímá spojení jen zevnitř serveru a z brány se k ní nikdo nedostane. Musí poslouchat na0.0.0.0. Zkontrolujete to na serveru:sudo ss -tlnpVe sloupci s adresou má u vašeho portu stát
0.0.0.0:8080nebo*:8080, ne127.0.0.1:8080. -
Otevřete port v portálu
Správa serveru → Veřejné porty a firewall. Vyberte protokol (TCP, nebo UDP třeba pro WireGuard), zadejte port na serveru, na kterém služba poslouchá, a krátký popis, abyste za půl roku věděli, k čemu port je.
Veřejný port vybíráme my, z rozsahu 30000–30999 na adrese brány. Ukáže se v tabulce. Služba z portu 8080 tak bude zvenku třeba na
brana:30042. Na bráně začne port platit do pěti minut. Na jeden server otevřete nejvýš deset portů. -
Pusťte k portu jen svoje adresy
Do pole Povoleno odkud napište IPv4 adresy nebo sítě oddělené čárkou:
203.0.113.7, 198.51.100.0/24Provoz odjinud skončí už na bráně a k vašemu serveru se vůbec nedostane. Je to lepší než firewall na serveru samotném, protože server tím provozem vůbec nezatěžuje. Prázdné pole znamená „odkudkoliv“. To dává smysl u veřejného API nebo herního serveru, ne u databáze nebo administrace.
Seznam adres jde kdykoliv změnit přímo v tabulce a uložit. Na bráně platí do pěti minut.
-
Nepotřebný port zavřete
Tlačítko Zavřít port odebere a na bráně přestane platit do pěti minut. Otevřený port, o kterém nevíte, je přesně to, co roboti na internetu hledají.
Co veřejný port nepotřebuje
- Web na doméně chodí přes naši proxy na porty 80 a 443 a certifikát se vystaví sám. Stačí doménu přidat, viz Nasměrování domény a certifikát.
- SSH má vlastní port, který najdete v příkazu k přihlášení, viz První přihlášení na VPS.
- Odchozí spojení ze serveru (stahování balíčků, volání API) fungují a nic se kvůli nim neotevírá. Jediná výjimka je pošta na port 25. Ta jde jen přes náš odchozí server, aby adresu brány kvůli spamu nezablokovaly cizí poštovní servery.