Zurück zu den Tools

IPTables- & UFW-Firewall-Regel-Generator

Baue ein Regelwerk mit Allow/Deny, Richtung, Protokoll und Ports — erhalte ein vollständiges, einsatzbereites iptables-Regelwerk oder ufw-Script zurück. IPv6 wird automatisch gespiegelt, und wir warnen dich, bevor ein Regelwerk SSH aussperren würde.

Regel-Builder

Was die Firewall tun soll

Füge pro Regel eine Zeile hinzu. Regeln werden von oben nach unten ausgewertet — die Reihenfolge ist wichtig, siehe Hinweis unten.

AktionRichtungProtokollPort / BereichQuelle / Remote-IPEntfernen
  • 1. Allow eingehend TCP Port 22 (SSH) von überall

Standardrichtlinie

Was mit Traffic ohne passende Regel passiert

Eine standardmäßig blockierende (deny-by-default) eingehende Richtlinie plus explizite Allow-Regeln ist die sicherste Standardbasis.

Forward-Traffic wird immer verworfen — diese Regelwerke sind für einen einzelnen Host gedacht, nicht für einen Router.

Regeln werden der Reihe nach, von oben nach unten, ausgewertet.

Eine Deny-Regel, die über einer Allow-Regel steht, auf die sie sonst zutreffen würde, gewinnt — diese Allow-Regel wird nie erreicht. Platziere pauschale Deny-Regeln weiter unten oder mache sie spezifischer.

Presets

Übliche Setups, ein Klick

Häufig genutzte Standardwerte — ein bestimmter Server kann auf anderen Ports laufen, behandle diese also als Ausgangspunkt und gleiche sie mit deiner eigenen Konfiguration ab.

Allgemein

Gameserver

Ausgabe

Einsatzbereites Regelwerk

Zwei Dateien: rules.v4 für IPv4 (iptables) und rules.v6 für IPv6 (ip6tables), mit denselben gespiegelten Regeln.

/etc/iptables/rules.v4

#!/usr/sbin/iptables-restore
# Wespner Firewall Rule Generator — IPv4 rules
# Save as /etc/iptables/rules.v4 and load with:
#   iptables-restore < /etc/iptables/rules.v4
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [0:0]

# Loopback traffic is always trusted
-A INPUT -i lo -j ACCEPT
-A OUTPUT -o lo -j ACCEPT

# Keep already-open connections flowing (stateful firewall)
-A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
-A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# Rule 1: Allow inbound TCP port 22 (SSH) from anywhere
-A INPUT -p tcp --dport 22 -j ACCEPT

COMMIT

/etc/iptables/rules.v6

#!/usr/sbin/ip6tables-restore
# Wespner Firewall Rule Generator — IPv6 rules
# Save as /etc/iptables/rules.v6 and load with:
#   ip6tables-restore < /etc/iptables/rules.v6
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [0:0]

# Loopback traffic is always trusted
-A INPUT -i lo -j ACCEPT
-A OUTPUT -o lo -j ACCEPT

# Keep already-open connections flowing (stateful firewall)
-A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
-A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# Rule 1: Allow inbound TCP port 22 (SSH) from anywhere
-A INPUT -p tcp --dport 22 -j ACCEPT

COMMIT

Anwenden und dauerhaft speichern

sudo apt install iptables-persistent netfilter-persistent sudo iptables-restore < /etc/iptables/rules.v4 sudo ip6tables-restore < /etc/iptables/rules.v6 sudo netfilter-persistent save

Betreibst du einen eigenen Gameserver?

Wespner-Gameserver mit DDoS-Schutz, NVMe-Laufwerken und Aktivierung innerhalb von Minuten.

Hosting ansehen