forumNeues Thema

Ich hab Regeln in die Firewall gesetzt, aber sind die alle korrekt? Port 80, 443, 22 — was muss ich sonst noch schließen?

IIrmak B***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
304
#1

Ich hab auf meinem Linux-Server ufw (Ubuntu Firewall) installiert und einfache Regeln gesetzt: HTTP (80), HTTPS (443), SSH (22) offen; alles andere zu. Aber ein anderer Server-Admin hat mir per Mail geschrieben, ich soll auch Ports wie SMTP (25), IMAP (143), DNS (53) öffnen. Ich hab aber keinen Mail-Service auf dem Server, warum soll ich das machen?

Reicht es für die Sicherheit, Port 22 (SSH) ins Internet zu öffnen? Sollte ich die Portnummer ändern, um mich vor Brute-Force-Angriffen zu schützen?

Nur Ports auf- und zuzumachen bringt nicht viel. Muss man neben der Firewall noch andere Dinge im Netzwerk machen? Ich hab noch andere Server intern (MySQL-Datenbank, Cache-Server), muss ich den Traffic zwischen denen auch absichern?

MMurat G***Teilnehmer
Funktion
Einkaufsleiter
Branche
Sport & Fitness
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
2
Nützlichste Antwort#2

Firewall-Regeln sollten nach dem 'principle of least privilege' gesetzt werden – nur notwendige Ports öffnen. Für den Webserver: 80 (HTTP), 443 (HTTPS) nach extern, 22 (SSH) nur für IP-Whitelist. SMTP/IMAP sollten zu bleiben, wenn nicht benötigt. Weitere Regeln: 1) SSH-Port ändern (statt 22 auf 2222), fail2ban installieren (Brute-Force-Schutz), 2) Internes Netzwerk (DB, Cache): Firewall-Regel erlaubt Zugriff nur von der IP des Webservers (bidirektional), 3) ICMP (Ping) kann deaktiviert werden (verhindert Port-Scanning), 4) UDP ausgehend auf alle Ports? Nein, DNS (53) nur zum Resolver, 5) Rate Limiting (DDoS-Minderung), 6) Best Practice allgemein: Externes Interface DROP als Default, nur Whitelist; Internes Interface vertrauenswürdiges Netzwerk. Für UFW: 'ufw default deny incoming, allow outgoing, limit 22'. Den internen Datenbank-Port (3306 MySQL) niemals nach extern öffnen.

VVildan Ö***Teilnehmer
Funktion
Sekretärin
Branche
Einzelhandel
Organisationsform
Familienunternehmen
Beigetreten
Dez. 2024
Nachricht
66
#3

öffne nicht den Scheiß-Port 22 ändere den Port auf 2222 oder so, aber installier trotzdem fail2ban. ehrlich gesagt wenn kein Mail da ist öffne SMTP/IMAP gar nicht aber lass nur 80, 443 2222 offen den Rest zu...

ZZafer A***Teilnehmer
Funktion
Sekretärin
Branche
Schmuck
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2024
Nachricht
142
#4

UFW-Befehle: ufw default deny incoming, ufw allow 80/tcp, ufw allow 443/tcp, ufw limit 2222/tcp (Rate Limiting für SSH), ufw deny 3306/tcp (blockiert MySQL extern). Check: ufw status numbered. Logging aktivieren: ufw logging on, level medium. SSH-Config (/etc/ssh/sshd_config): Port 2222, PermitRootLogin no, PubkeyAuthentication yes, PasswordAuthentication no (key-based). Neustart: systemctl restart sshd. Interne Kommunikation: iptables-Regeln oder Security Groups (auf Cloud-Provider-Ebene).

FFiliz D***Experte
Funktion
Kundenservice-Mitarbeiter
Branche
Logistik
Organisationsform
Genossenschaft
Beigetreten
Juni 2023
Nachricht
170
#5

einfachste Einrichtung: Port 22 vom Internet schließen, nur von der Büro-IP offen lassen... oder Port ändern, auf 2222 setzen. mySQL-Port 3306 gar nicht öffnen, nur localhost. hTTP, HTTPS normal, snost nichts öffnen. das wars dann ist die Sache erledigt.

EEsra I***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2023
Nachricht
214
#6

Firewall-Ebenen: Perimeter (ISP-Ebene), Netzwerk (Router-Firewall), Host (host-basierte Firewall). Für den Webserver: Host-Firewall (UFW) + Cloud Security Group (falls Cloud). SSH-Zugriff: Bastion-Host hinter VPN, oder IP-Whitelist. Datenbank-Zugriff: Nur internes Netzwerk, niemals extern. Logging für alle abgewiesenen Pakete – SIEM-Integration ist ideal. Rate Limiting für SSH + TCP SYN Flood Protection.

NNazlı K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
104
#7

Port 22 offen = du lädst Hacker ein 😂 Ändere den Port installier fail2ban, dann ist die Sache erledigt. Mail-Ports? Wenn unnötig mach sie zu warum öffnen...

OOsman K***Experte
Funktion
Softwareentwickler
Branche
Bildung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Dez. 2023
Nachricht
23
#8

Du hast recht. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später. Wenn deine Situation anders ist, ändert sich das natürlich.

VVeli D***Teilnehmer
Funktion
Netzwerkadministrator
Branche
Bildung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Mai 2022
Nachricht
107

Doki · Infrastruktur-Migration · 2023

#9

wenn wir ins Detail gehen: Kein Prozess ohne Dokumentation verbessert sich weil man nicht weiß was man verbessern soll.

viel Erfolg.

NNazlı A***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2025
Nachricht
58
#10

das habe ich auch erlebt.

TTülay Y***Teilnehmer
Funktion
Produktionsplanung
Branche
Automobilzulieferer
Organisationsform
neu gegründetes Startup
Beigetreten
Jan. 2025
Nachricht
384
#11

Teilweise stimme ich zu, teilweise nicht. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

KKader A***Teilnehmer
Funktion
Operations Manager
Branche
Recht
Organisationsform
Genossenschaft
Beigetreten
Apr. 2025
Nachricht
46
#12

letztes Jahr haben wir fast genau dasselbe erlebt und bei uns war der größte Zeitfresser die Unklarheit darüber wer entscheidet.

wenn Genehmigung und Umfang nicht schriftlich vorliegen darf der Test nicht starten und wenn deine Situation anders ist ändert sich das natürlich.

LLale U***ExperteCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
2
#13

Ich stimme zu. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Wenn deine Situation anders ist, ändert sich das natürlich.

FFeyza Y***Experte
Funktion
Außendienstmitarbeiter
Branche
IT-Dienstleistungen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Juni 2024
Nachricht
281
#14

Das habe ich auch erlebt. Wenn ihr es zum ersten Mal macht, fangt klein an die Skalierung kommt später.

An deiner Stelle würde ich so vorgehen.

OOrhan E***Teilnehmer
Funktion
Exportbeauftragter
Branche
Recht
Organisationsform
Filialkette
Beigetreten
Dez. 2025
Nachricht
91

Doki · Schwachstellenscan · 2023

#15

Das hört man oft, aber bei uns war es nie so. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort. An deiner Stelle würde ich so vorgehen.

KKoray T***Teilnehmer
Funktion
Regionalleiter
Branche
bauwesen
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Dez. 2023
Nachricht
103
#16

Notiert, danke.

BBora A***Teilnehmer
Funktion
Call-Center-Agent
Branche
Viehzucht
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
301
#17

Ich habe diesen Weg schon hinter mir ich erzähl mal. halt wenn die Zwei-Faktor-Authentifizierung aktiv ist reicht ein gestohlenes Passwort allein nicht aus.

Wenn der Benachrichtigungsweg lang ist kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle. An deiner Stelle würde ich so vorgehen.

EEmre D***Teilnehmer
Funktion
Marketing Manager
Branche
Immobilien
Organisationsform
Werkstatt
Beigetreten
Jan. 2025
Nachricht
340
#18

Ich fasse kurz zusammen, was bisher gesagt wurde. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Ein nicht getestetes Backup ist kein Backup. Wenn deine Situation anders ist, ändert sich das natürlich.

DDeniz A***ExperteCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
164
#19

Ich probiere es aus.

EEfe A***Teilnehmer
Funktion
Systemadministrator
Branche
Software
Organisationsform
Team mit 8 Personen
Beigetreten
Juli 2022
Nachricht
136

Doki · Infrastruktur-Migration · 2025

#20

Ich habe diesen Weg schon hinter mir, ich erzähl mal. Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll. Wenn es jemand anders macht, würde mich das auch interessieren.

Antwort schreiben