CoreCP

De firewall van een server

Elke CoreCP-machine heeft een firewall die CoreCP zelf schrijft. Er is er één per server — geen CSF, geen ufw ernaast — en dat is een bewuste keuze: twee programma's die aan dezelfde regels trekken geven een uitkomst die niemand kan voorspe

Geschreven voor: Beheerder

Elke CoreCP-machine heeft een firewall die CoreCP zelf schrijft. Er is er één per server — geen CSF, geen ufw ernaast — en dat is een bewuste keuze: twee programma's die aan dezelfde regels trekken geven een uitkomst die niemand kan voorspellen. Alles wat je van CSF gewend bent zit in dit scherm.

Servers → de server → Firewall.

Wat het scherm laat zien

Van boven naar beneden, in de volgorde waarin je het meestal nodig hebt:

  • Tijdelijke blokkades — adressen met een aflopende teller. Dit is het lijstje waar je naar kijkt als iemand belt met "ik kan er niet meer bij".
  • Vaste lijsten — adressen en reeksen die altijd worden toegestaan of altijd worden geweigerd.
  • Ingebouwde bescherming — drie verdedigingen die in de kernel zelf draaien: SYN-flood, verbindingen per adres, poortscans.
  • Geblokkeerde landen — met per land hoeveel adresreeksen er daadwerkelijk geladen zijn.
  • Gegenereerde regelset — onder Geavanceerd, precies wat de machine geladen heeft.

Iemand tijdelijk blokkeren

Klik op Adres blokkeren, vul het adres in, kies een geldigheid (15 minuten, 1 uur, 24 uur, 7 dagen of permanent) en schrijf op waarom. Die reden is over een half jaar de enige uitleg die er nog is.

Een tijdelijke blokkade verloopt vanzelf. Niet omdat er een taak op de klok staat te wachten, maar omdat de kernel de regel zelf loslaat als de tijd om is — er hoeft niets te draaien, en het werkt ook als de server intussen opnieuw is ingericht.

Op de commandoregel is het hetzelfde:

root@stck1:~# corectl firewall deny 203.0.113.7 --ttl 15m --comment "zes foute IMAP-logins"
[corecp] 203.0.113.7 denied for 15m

root@stck1:~# corectl firewall list --temp
ADDRESS       ACTION KIND       EXPIRES IN   COMMENT
203.0.113.7   deny   temporary  14m56s       zes foute IMAP-logins

Een blokkade opheffen

Klik op Opheffen in de rij en bevestig. Dat werkt voor beide soorten: het maakt niet uit of het adres tijdelijk of permanent geblokkeerd was, want dat is niet iets wat je hoeft te weten om iemand weer binnen te laten.

root@stck1:~# corectl firewall remove 203.0.113.7
[corecp] 203.0.113.7 removed from the firewall's lists

Een adres altijd toestaan

Adres toestaan zet een adres of een reeks op de vaste lijst. Een toegestaan adres wordt geaccepteerd voordat er ook maar iets naar de blokkades kijkt: een geblokkeerd land, een snelheidslimiet of een poortscan-ban raken het niet. Gebruik het voor je eigen kantoor, je monitoring en je backupserver.

Sommige regels zet CoreCP er zelf op. Die krijgen het label automatisch en kun je niet met de hand weghalen — ze worden bij elke toepassing opnieuw bepaald. Het bekendste geval is de mailgateway: staat er een PMG voor deze server, dan komen zijn adressen automatisch op de toegestaan-lijst, want álle mail van de wereld komt bij die server vandaan en een limiet die dat als één lastige bezoeker behandelt gooit de post van je klanten weg.

De ingebouwde bescherming

BeschermingStandaardWat het doet
SYN-flood60 per seconde, piek 120begrenst nieuwe verbindingen
Verbindingen per adres100niemand houdt er meer tegelijk open
Poortscans20 geweigerde pakketten per minuut → 15 minuten banwie deuren staat te rammelen sluit zichzelf buiten

De standaardwaarden staan aan en zijn ruim gekozen: een firewall die het verkeer van een drukke klant weggooit is een grotere storing dan de aanval die hij voorkwam. Per server verhogen, verlagen of uitzetten:

root@stck1:~# corectl firewall protect --connlimit 250 --portscan-ban 1h
root@stck1:~# corectl firewall protect --synflood off

Een land blokkeren

Land blokkeren vraagt om een landcode van twee letters. CoreCP haalt de adresreeksen van dat land op bij ipdeny.com — gratis, dagelijks vernieuwd, en zowel IPv4 als IPv6 — en zet ze in de firewall.

Let op het verschil tussen op de lijst en geblokkeerd: een land staat op de lijst zodra je het toevoegt, maar er wordt pas iets geweigerd als de reeksen binnen zijn. Het scherm zegt per land welke van de twee het is. Een dagelijkse taak haalt de zones opnieuw op; met Landzones nu ophalen doe je dat meteen.

root@stck1:~# corectl firewall country add cn
[corecp] country cn added to the block list
[corecp] country cn: 8221 IPv4 ranges, 2145 IPv6 ranges

root@stck1:~# corectl firewall geoip sync
COUNTRY  IPV4       IPV6       RESULT
cn       8221       2145       synced 2026-08-13T04:11:07Z

Een land blokkeren raakt iedereen die daar vandaan komt, ook de bezoekers die je klant misschien wél wil. Een adres op de toegestaan-lijst blijft er overigens gewoon doorheen komen.

Wat er met de regels gebeurt bij onderhoud

Als CoreCP de firewall opnieuw schrijft — na een rolwijziging, na het installeren van een addon, of gewoon met Toepassen — worden de tijdelijke blokkades bewaard, mét de tijd die ze nog te gaan hebben. Je hoeft dus nooit te kiezen tussen "de server bijwerken" en "de bans van vanmiddag houden".

Wat een herstart wél wist zijn de tijdelijke blokkades: die leven in de kernel en niet op schijf. De vaste lijsten en de geblokkeerde landen blijven staan.

Als er iets misgaat

  • Een klant kan er niet meer bij. Zoek het adres in Tijdelijke blokkades. Staat het er, klik Opheffen; zet het daarna op de vaste toegestaan-lijst als het vaker gebeurt.
  • De mailgateway staat er niet bij. Controleer of de servernaam van de gateway oplost. Doet hij dat niet, dan slaat CoreCP de regel over en zegt dat in het takenlogboek.
  • Een land blokkeert niet. Kijk of er reeksen staan in de kolom Reeksen. Staat er 0, dan is de zone nog niet opgehaald — gebruik Landzones nu ophalen.