Zum Inhalt
CivoCloudManager

Civo-Firewall für deine IP öffnen und wieder schließen.

Der manuelle Ablauf, die Falle mit wechselnden IPs und ein kostenloser Weg aus der Menüleiste, der die Regel auf Frist schließt.

Du willst von hier aus an eine Civo-Instanz oder an eine Cluster-API. Die Antwort ist eine Firewall-Regel: öffentliche IPv4 herausfinden, dann den Port für genau diese eine Adresse freigeben, also CIDR mit /32. Die erste Hälfte macht Civo einfach, die zweite gefährlich, denn eine von Hand angelegte Regel bleibt stehen, bis jemand sie löscht. Diese Seite zeigt den manuellen Ablauf vollständig, danach den Teil, den fast niemand erledigt: das Schließen.

Dieselbe Regel, aus der Menüleiste geöffnet

  1. 01

    Der App sagen, welche Firewalls sie verwaltet

    Beim ersten Start führt das Schild in der Menüleiste durch das Onboarding: Civo API Key eintragen, er wandert in den macOS Keychain, Region wählen, Firewalls auswählen. Jede ausgewählte Firewall bekommt einen Port, und dieses Feld startet bei 6443.

  2. 02

    Öffentliche IPv4 ermitteln lassen

    Die Erkennung fragt zuerst api.ipify.org, dann ifconfig.me/ip, dann icanhazip.com, und stoppt beim ersten Anbieter, der eine gültige öffentliche Adresse liefert. Eine IPv6-Antwort oder eine private Adresse wird mit einer Meldung abgelehnt statt in eine Regel geschrieben, denn Civo-Firewall-Regeln brauchen ein IPv4-CIDR.

  3. 03

    Ein Klick schreibt die Regel

    Die App legt eine Ingress-Regel auf dem gewählten Port an, das CIDR ist deine erkannte Adresse plus /32, das Label lautet civo-cloud-<hostname>-<firewall-name>. Civo gibt die Rule-ID in der Create-Antwort zurück, die App muss also später nie raten, welche Regel ihre eigene war.

  4. 04

    Dauer wählen

    Der zeitlich begrenzte Zugriff bietet 15 Minuten, 30 Minuten, eine Stunde und zwei Stunden. Dazu gibt es Unbegrenzt, das die Regel öffnet und gar kein Schließen einplant, also nimm das nur, wenn du selbst schließen willst.

  5. 05

    Die Frist liegt auf der Platte

    Jeder Schließauftrag enthält Firewall-ID, Rule-ID, Region und Frist und wird atomar in firewall-closures.json im Application-Support-Verzeichnis der App geschrieben. App beenden ändert daran nichts: beim nächsten Start werden überfällige Aufträge geschlossen, ohne dass das Popover je aufgeht. Die ehrliche Grenze: zum Löschen einer Regel muss die App laufen und Civo erreichen können. Beenden oder Ruhezustand plant keine serverseitige Löschung.

  6. 06

    Adresse als benanntes Preset sichern

    Die aktuelle IP unter einem Namen wie Zuhause oder Büro ablegen und eine Firewall später für dieses Preset öffnen, ohne neu zu erkennen. Praktisch, wenn du von unterwegs den Zugriff für eine feste Büro-Adresse freigeben willst.

Was eine neue Civo-Firewall wirklich tut

Civos API-Doku ist eindeutig: beim Anlegen einer Regel gibt es keine Wahl zwischen Allow und Deny, weil eine neue Firewall standardmäßig alles verweigert und du nur die Ports öffnest, die du brauchst. Eine Firewall, die du selbst anlegst, startet also geschlossen, und jede Regel darin ist eine Allow-Regel. Die Falle ist die andere. In jeder Region liegt eine Firewall mit dem Namen Default (all open), und Civos eigene Doku sagt, dass darin alle Ports offen sind, und empfiehlt, sie anzupassen. Die richtige Antwort auf die Frage, die ständig gestellt wird, lautet also: deine eigene Firewall verweigert per Default, die Default-Firewall der Region nicht.

Der manuelle Ablauf, vollständig

Erstens die öffentliche IPv4 holen: curl -s https://api.ipify.org. Zweitens die Regel anlegen. Mit der Civo CLI ist das civo firewall rule create <firewall_id> --protocol=TCP --startport=6443 --endport=6443 --cidr=203.0.113.42/32 --direction=ingress --label='laptop'. Drittens, und genau das wird übersprungen, die zurückgegebene Rule-ID notieren, damit du sie hinterher löschen kannst. Achte auf die Defaults: ohne --cidr setzt die CLI 0.0.0.0/0 und öffnet den Port damit dem ganzen Internet statt dir. Im Dashboard sieht es genauso aus: Actions, dann Rules, dann einzelner Port oder Bereich, Protokoll, Richtung und das CIDR.

Die Regel überlebt den Grund, aus dem du sie angelegt hast

Eine Civo-Firewall-Regel läuft nicht ab. Sie bleibt, bis ein Mensch oder ein API-Call sie entfernt. An einem Geschäftsanschluss mit fester Adresse ist das nur unordentlich. An einem Heimanschluss ist es eine echte Lücke, denn die meisten Privatanbieter wechseln die Adresse bei jedem Reconnect oder bei der nächtlichen Lease-Erneuerung. Das /32, das du freigegeben hast, hängt dann am Router von jemand anderem, und deine Regel lässt einen Fremden auf Port 6443, während du ausgesperrt bist und eine zweite Regel schreibst. Jede handgeschriebene Regel ist ein kleiner Schuldposten, und bezahlt wird er erst, wenn du ans Löschen denkst.

Warum die App eine von dir geschriebene Regel nie löscht

Über die Zugehörigkeit entscheidet das Label, nicht der Port und nicht die Adresse. Die App legt ausschließlich Regeln mit dem Label civo-cloud-<hostname>-<firewall-name> an, und Regeln für eine Kubernetes-API-Verbindung tragen stattdessen den Zusatz k8s-api. Close All listet die Regeln jeder verwalteten Firewall auf und entfernt nur die, deren Label mit diesem Präfix für diese Maschine beginnt. Eine handgeschriebene Produktionsregel hat kein solches Label und kommt daher nie infrage. Ein Vorbehalt gehört dazu: eine fehlgeschlagene Statusabfrage sieht in der Menüleiste aus wie geschlossen oder unbekannt, die Anzeige ist also kein Beweis, dass serverseitig wirklich geschlossen wurde. Wenn es darauf ankommt, schau ins Civo-Dashboard.

Port 6443 und warum er ständig auftaucht

6443 ist der Port des Kubernetes-API-Servers. Ein Civo-k3s-Cluster veröffentlicht seinen Endpoint als https://<master-ip>:6443, und genau damit reden kubectl, eine kubeconfig und jeder andere Kubernetes-Client. Lässt die Cluster-Firewall 6443 für deine Adresse nicht zu, läuft jedes Kommando in einen Timeout, weshalb diese Zahl die Suchen zu Civo-Firewalls dominiert. In der App ist 6443 der voreingestellte Port im Onboarding, und beim Verbinden mit einem Cluster wird der API-Zugriff geprüft und die Regel bei Bedarf für dich angelegt. Dieser Kubernetes-Weg hält seine Regel im Speicher und räumt beim Trennen auf; er erbt nicht die Persistenz und das Retry-Verhalten der zeitgesteuerten Menüleisten-Queue.

Fragen, die wirklich gestellt werden

Wie öffne ich eine Civo-Firewall nur für meine IP?
Öffentliche IPv4 mit curl -s https://api.ipify.org holen, dann auf der Ziel-Firewall eine Ingress-Regel anlegen, in der diese Adresse als /32-CIDR steht. Mit der Civo CLI: civo firewall rule create <firewall_id> --protocol=TCP --startport=6443 --endport=6443 --cidr=203.0.113.42/32 --direction=ingress. Eine Wahl zwischen Allow und Deny gibt es in der API nicht, weil eine selbst angelegte Firewall alles verweigert, bis du einen Port öffnest. Heb die zurückgegebene Rule-ID auf, damit du die Regel später löschen kannst.
Was bedeutet /32 in einer Civo-Firewall-Regel?
In der CIDR-Notation gibt die Zahl hinter dem Schrägstrich an, wie viele führende Bits der Adresse festgelegt sind. Eine IPv4-Adresse hat 32 Bit, /32 legt also alle fest und die Regel trifft genau eine Adresse. 203.0.113.42/32 ist dieser eine Host und sonst nichts. Zum Vergleich: /24 deckt 256 Adressen ab und 0.0.0.0/0 das ganze Internet, und genau das setzt Civo ein, wenn du eine Regel ohne CIDR anlegst.
Was passiert, wenn sich meine IP-Adresse ändert?
Die Regel ändert sich nicht mit. Sie lässt weiter die alte Adresse durch, du verlierst also den Zugriff und legst eine zweite Regel an, während derjenige, dem der Anbieter diese Adresse als Nächstes gibt, deine Öffnung erbt. An Heimanschlüssen ist das der Normalfall, weil die Adresse meist bei jedem Reconnect oder bei der nächtlichen Lease-Erneuerung wechselt. Die Lösung ist keine bessere IP, sondern eine Regel, die sich selbst schließt: den Port für ein festes Fenster öffnen und die Frist sie entfernen lassen.
Fasst CivoCloudManager meine bestehenden Firewall-Regeln an?
Nein. Gelöscht werden nur Regeln, die die App selbst angelegt hat, erkennbar am Label civo-cloud-<hostname>-<firewall-name>, mit dem Zusatz k8s-api für den Kubernetes-API-Zugriff. Close All filtert die Regelliste jeder verwalteten Firewall vorher nach diesem Präfix. Eine Regel, die du im Civo-Dashboard, in der CLI oder in Terraform geschrieben hast, hat kein passendes Label und wird nie entfernt.
Überlebt der Auto-Close-Timer das Beenden der App?
Die Frist ja. Jeder Auftrag speichert Firewall-ID, Rule-ID, Region und Schließzeit in einer atomar geschriebenen JSON-Datei unter Application Support, und überfällige Aufträge werden beim nächsten Start geschlossen. Was nicht überlebt, ist das unbeaufsichtigte Schließen: die Löschung ist ein API-Call von deinem Mac aus, die App muss also laufen und Civo erreichen können. Beenden oder Ruhezustand über die Frist hinaus verzögert das Schließen bis zum nächsten Start, serverseitig wird nichts eingeplant.

Firewall-Steuerung ist der kostenlose Teil.

Öffnen und Schließen für deine aktuelle IP aus der Menüleiste, benannte Presets und die Auto-Close-Frist bleiben auch nach den sieben Tagen Vollzugriff kostenlos. Diese Seite umzusetzen kostet dich also nichts.

Im Mac App Store laden

Benötigt macOS 15 (Sequoia) oder neuer.

Zurück zur CivoCloudManager-Übersicht