De firewall van een server
Elke CoreCP-machine heeft een firewall die CoreCP zelf schrijft. Er is er één per server — geen CSF, geen ufw ernaast — en dat is een bewuste keuze: twee programma's die aan dezelfde regels trekken geven een uitkomst die niemand kan voorspe
Geschreven voor: Beheerder
Elke CoreCP-machine heeft een firewall die CoreCP zelf schrijft. Er is er één per server — geen CSF, geen ufw ernaast — en dat is een bewuste keuze: twee programma's die aan dezelfde regels trekken geven een uitkomst die niemand kan voorspellen. Alles wat je van CSF gewend bent zit in dit scherm.
Servers → de server → Firewall.
Wat het scherm laat zien
Van boven naar beneden, in de volgorde waarin je het meestal nodig hebt:
- Tijdelijke blokkades — adressen met een aflopende teller. Dit is het lijstje waar je naar kijkt als iemand belt met "ik kan er niet meer bij".
- Vaste lijsten — adressen en reeksen die altijd worden toegestaan of altijd worden geweigerd.
- Ingebouwde bescherming — drie verdedigingen die in de kernel zelf draaien: SYN-flood, verbindingen per adres, poortscans.
- Geblokkeerde landen — met per land hoeveel adresreeksen er daadwerkelijk geladen zijn.
- Gegenereerde regelset — onder Geavanceerd, precies wat de machine geladen heeft.
Iemand tijdelijk blokkeren
Klik op Adres blokkeren, vul het adres in, kies een geldigheid (15 minuten, 1 uur, 24 uur, 7 dagen of permanent) en schrijf op waarom. Die reden is over een half jaar de enige uitleg die er nog is.
Een tijdelijke blokkade verloopt vanzelf. Niet omdat er een taak op de klok staat te wachten, maar omdat de kernel de regel zelf loslaat als de tijd om is — er hoeft niets te draaien, en het werkt ook als de server intussen opnieuw is ingericht.
Op de commandoregel is het hetzelfde:
root@stck1:~# corectl firewall deny 203.0.113.7 --ttl 15m --comment "zes foute IMAP-logins"
[corecp] 203.0.113.7 denied for 15m
root@stck1:~# corectl firewall list --temp
ADDRESS ACTION KIND EXPIRES IN COMMENT
203.0.113.7 deny temporary 14m56s zes foute IMAP-loginsEen blokkade opheffen
Klik op Opheffen in de rij en bevestig. Dat werkt voor beide soorten: het maakt niet uit of het adres tijdelijk of permanent geblokkeerd was, want dat is niet iets wat je hoeft te weten om iemand weer binnen te laten.
root@stck1:~# corectl firewall remove 203.0.113.7
[corecp] 203.0.113.7 removed from the firewall's listsEen adres altijd toestaan
Adres toestaan zet een adres of een reeks op de vaste lijst. Een toegestaan adres wordt geaccepteerd voordat er ook maar iets naar de blokkades kijkt: een geblokkeerd land, een snelheidslimiet of een poortscan-ban raken het niet. Gebruik het voor je eigen kantoor, je monitoring en je backupserver.
Sommige regels zet CoreCP er zelf op. Die krijgen het label automatisch en kun je niet met de hand weghalen — ze worden bij elke toepassing opnieuw bepaald. Het bekendste geval is de mailgateway: staat er een PMG voor deze server, dan komen zijn adressen automatisch op de toegestaan-lijst, want álle mail van de wereld komt bij die server vandaan en een limiet die dat als één lastige bezoeker behandelt gooit de post van je klanten weg.
De ingebouwde bescherming
| Bescherming | Standaard | Wat het doet |
|---|---|---|
| SYN-flood | 60 per seconde, piek 120 | begrenst nieuwe verbindingen |
| Verbindingen per adres | 100 | niemand houdt er meer tegelijk open |
| Poortscans | 20 geweigerde pakketten per minuut → 15 minuten ban | wie deuren staat te rammelen sluit zichzelf buiten |
De standaardwaarden staan aan en zijn ruim gekozen: een firewall die het verkeer van een drukke klant weggooit is een grotere storing dan de aanval die hij voorkwam. Per server verhogen, verlagen of uitzetten:
root@stck1:~# corectl firewall protect --connlimit 250 --portscan-ban 1h
root@stck1:~# corectl firewall protect --synflood offEen land blokkeren
Land blokkeren vraagt om een landcode van twee letters. CoreCP haalt de adresreeksen van dat land op bij ipdeny.com — gratis, dagelijks vernieuwd, en zowel IPv4 als IPv6 — en zet ze in de firewall.
Let op het verschil tussen op de lijst en geblokkeerd: een land staat op de lijst zodra je het toevoegt, maar er wordt pas iets geweigerd als de reeksen binnen zijn. Het scherm zegt per land welke van de twee het is. Een dagelijkse taak haalt de zones opnieuw op; met Landzones nu ophalen doe je dat meteen.
root@stck1:~# corectl firewall country add cn
[corecp] country cn added to the block list
[corecp] country cn: 8221 IPv4 ranges, 2145 IPv6 ranges
root@stck1:~# corectl firewall geoip sync
COUNTRY IPV4 IPV6 RESULT
cn 8221 2145 synced 2026-08-13T04:11:07ZEen land blokkeren raakt iedereen die daar vandaan komt, ook de bezoekers die je klant misschien wél wil. Een adres op de toegestaan-lijst blijft er overigens gewoon doorheen komen.
Wat er met de regels gebeurt bij onderhoud
Als CoreCP de firewall opnieuw schrijft — na een rolwijziging, na het installeren van een addon, of gewoon met Toepassen — worden de tijdelijke blokkades bewaard, mét de tijd die ze nog te gaan hebben. Je hoeft dus nooit te kiezen tussen "de server bijwerken" en "de bans van vanmiddag houden".
Wat een herstart wél wist zijn de tijdelijke blokkades: die leven in de kernel en niet op schijf. De vaste lijsten en de geblokkeerde landen blijven staan.
Als er iets misgaat
- Een klant kan er niet meer bij. Zoek het adres in Tijdelijke blokkades. Staat het er, klik Opheffen; zet het daarna op de vaste toegestaan-lijst als het vaker gebeurt.
- De mailgateway staat er niet bij. Controleer of de servernaam van de gateway oplost. Doet hij dat niet, dan slaat CoreCP de regel over en zegt dat in het takenlogboek.
- Een land blokkeert niet. Kijk of er reeksen staan in de kolom Reeksen. Staat er 0, dan is de zone nog niet opgehaald — gebruik Landzones nu ophalen.