Civo-Firewall für deine IP öffnen und wieder schließen.
Der manuelle Ablauf, die Falle mit wechselnden IPs und ein kostenloser Weg aus der Menüleiste, der die Regel auf Frist schließt.
Du willst von hier aus an eine Civo-Instanz oder an eine Cluster-API. Die Antwort ist eine Firewall-Regel: öffentliche IPv4 herausfinden, dann den Port für genau diese eine Adresse freigeben, also CIDR mit /32. Die erste Hälfte macht Civo einfach, die zweite gefährlich, denn eine von Hand angelegte Regel bleibt stehen, bis jemand sie löscht. Diese Seite zeigt den manuellen Ablauf vollständig, danach den Teil, den fast niemand erledigt: das Schließen.
Dieselbe Regel, aus der Menüleiste geöffnet
-
01
Der App sagen, welche Firewalls sie verwaltet
Beim ersten Start führt das Schild in der Menüleiste durch das Onboarding: Civo API Key eintragen, er wandert in den macOS Keychain, Region wählen, Firewalls auswählen. Jede ausgewählte Firewall bekommt einen Port, und dieses Feld startet bei 6443.
-
02
Öffentliche IPv4 ermitteln lassen
Die Erkennung fragt zuerst
api.ipify.org, dann ifconfig.me/ip, dannicanhazip.com, und stoppt beim ersten Anbieter, der eine gültige öffentliche Adresse liefert. Eine IPv6-Antwort oder eine private Adresse wird mit einer Meldung abgelehnt statt in eine Regel geschrieben, denn Civo-Firewall-Regeln brauchen ein IPv4-CIDR. -
03
Ein Klick schreibt die Regel
Die App legt eine Ingress-Regel auf dem gewählten Port an, das CIDR ist deine erkannte Adresse plus /32, das Label lautet
civo-cloud-<hostname>-<firewall-name>. Civo gibt die Rule-ID in der Create-Antwort zurück, die App muss also später nie raten, welche Regel ihre eigene war. -
04
Dauer wählen
Der zeitlich begrenzte Zugriff bietet 15 Minuten, 30 Minuten, eine Stunde und zwei Stunden. Dazu gibt es Unbegrenzt, das die Regel öffnet und gar kein Schließen einplant, also nimm das nur, wenn du selbst schließen willst.
-
05
Die Frist liegt auf der Platte
Jeder Schließauftrag enthält Firewall-ID, Rule-ID, Region und Frist und wird atomar in
firewall-closures.jsonim Application-Support-Verzeichnis der App geschrieben. App beenden ändert daran nichts: beim nächsten Start werden überfällige Aufträge geschlossen, ohne dass das Popover je aufgeht. Die ehrliche Grenze: zum Löschen einer Regel muss die App laufen und Civo erreichen können. Beenden oder Ruhezustand plant keine serverseitige Löschung. -
06
Adresse als benanntes Preset sichern
Die aktuelle IP unter einem Namen wie Zuhause oder Büro ablegen und eine Firewall später für dieses Preset öffnen, ohne neu zu erkennen. Praktisch, wenn du von unterwegs den Zugriff für eine feste Büro-Adresse freigeben willst.
Was eine neue Civo-Firewall wirklich tut
Civos API-Doku ist eindeutig: beim Anlegen einer Regel gibt es keine Wahl zwischen Allow und Deny, weil eine neue Firewall standardmäßig alles verweigert und du nur die Ports öffnest, die du brauchst. Eine Firewall, die du selbst anlegst, startet also geschlossen, und jede Regel darin ist eine Allow-Regel. Die Falle ist die andere. In jeder Region liegt eine Firewall mit dem Namen Default (all open), und Civos eigene Doku sagt, dass darin alle Ports offen sind, und empfiehlt, sie anzupassen. Die richtige Antwort auf die Frage, die ständig gestellt wird, lautet also: deine eigene Firewall verweigert per Default, die Default-Firewall der Region nicht.
Der manuelle Ablauf, vollständig
Erstens die öffentliche IPv4 holen: curl -s https://api.ipify.org. Zweitens die Regel anlegen. Mit der Civo CLI ist das civo firewall rule create <firewall_id> --protocol=TCP --startport=6443 --endport=6443 --cidr=203.0.113.42/32 --direction=ingress --label='laptop'. Drittens, und genau das wird übersprungen, die zurückgegebene Rule-ID notieren, damit du sie hinterher löschen kannst. Achte auf die Defaults: ohne --cidr setzt die CLI 0.0.0.0/0 und öffnet den Port damit dem ganzen Internet statt dir. Im Dashboard sieht es genauso aus: Actions, dann Rules, dann einzelner Port oder Bereich, Protokoll, Richtung und das CIDR.
Die Regel überlebt den Grund, aus dem du sie angelegt hast
Eine Civo-Firewall-Regel läuft nicht ab. Sie bleibt, bis ein Mensch oder ein API-Call sie entfernt. An einem Geschäftsanschluss mit fester Adresse ist das nur unordentlich. An einem Heimanschluss ist es eine echte Lücke, denn die meisten Privatanbieter wechseln die Adresse bei jedem Reconnect oder bei der nächtlichen Lease-Erneuerung. Das /32, das du freigegeben hast, hängt dann am Router von jemand anderem, und deine Regel lässt einen Fremden auf Port 6443, während du ausgesperrt bist und eine zweite Regel schreibst. Jede handgeschriebene Regel ist ein kleiner Schuldposten, und bezahlt wird er erst, wenn du ans Löschen denkst.
Warum die App eine von dir geschriebene Regel nie löscht
Über die Zugehörigkeit entscheidet das Label, nicht der Port und nicht die Adresse. Die App legt ausschließlich Regeln mit dem Label civo-cloud-<hostname>-<firewall-name> an, und Regeln für eine Kubernetes-API-Verbindung tragen stattdessen den Zusatz k8s-api. Close All listet die Regeln jeder verwalteten Firewall auf und entfernt nur die, deren Label mit diesem Präfix für diese Maschine beginnt. Eine handgeschriebene Produktionsregel hat kein solches Label und kommt daher nie infrage. Ein Vorbehalt gehört dazu: eine fehlgeschlagene Statusabfrage sieht in der Menüleiste aus wie geschlossen oder unbekannt, die Anzeige ist also kein Beweis, dass serverseitig wirklich geschlossen wurde. Wenn es darauf ankommt, schau ins Civo-Dashboard.
Port 6443 und warum er ständig auftaucht
6443 ist der Port des Kubernetes-API-Servers. Ein Civo-k3s-Cluster veröffentlicht seinen Endpoint als https://<master-ip>:6443, und genau damit reden kubectl, eine kubeconfig und jeder andere Kubernetes-Client. Lässt die Cluster-Firewall 6443 für deine Adresse nicht zu, läuft jedes Kommando in einen Timeout, weshalb diese Zahl die Suchen zu Civo-Firewalls dominiert. In der App ist 6443 der voreingestellte Port im Onboarding, und beim Verbinden mit einem Cluster wird der API-Zugriff geprüft und die Regel bei Bedarf für dich angelegt. Dieser Kubernetes-Weg hält seine Regel im Speicher und räumt beim Trennen auf; er erbt nicht die Persistenz und das Retry-Verhalten der zeitgesteuerten Menüleisten-Queue.
Fragen, die wirklich gestellt werden
- Wie öffne ich eine Civo-Firewall nur für meine IP?
- Öffentliche IPv4 mit curl
-shttps://api.ipify.orgholen, dann auf der Ziel-Firewall eine Ingress-Regel anlegen, in der diese Adresse als /32-CIDR steht. Mit der Civo CLI: civo firewall rule create<firewall_id>--protocol=TCP--startport=6443--endport=6443--cidr=203.0.113.42/32--direction=ingress. Eine Wahl zwischen Allow und Deny gibt es in der API nicht, weil eine selbst angelegte Firewall alles verweigert, bis du einen Port öffnest. Heb die zurückgegebene Rule-ID auf, damit du die Regel später löschen kannst. - Was bedeutet /32 in einer Civo-Firewall-Regel?
- In der CIDR-Notation gibt die Zahl hinter dem Schrägstrich an, wie viele führende Bits der Adresse festgelegt sind. Eine IPv4-Adresse hat 32 Bit, /32 legt also alle fest und die Regel trifft genau eine Adresse.
203.0.113.42/32ist dieser eine Host und sonst nichts. Zum Vergleich: /24 deckt 256 Adressen ab und0.0.0.0/0das ganze Internet, und genau das setzt Civo ein, wenn du eine Regel ohne CIDR anlegst. - Was passiert, wenn sich meine IP-Adresse ändert?
- Die Regel ändert sich nicht mit. Sie lässt weiter die alte Adresse durch, du verlierst also den Zugriff und legst eine zweite Regel an, während derjenige, dem der Anbieter diese Adresse als Nächstes gibt, deine Öffnung erbt. An Heimanschlüssen ist das der Normalfall, weil die Adresse meist bei jedem Reconnect oder bei der nächtlichen Lease-Erneuerung wechselt. Die Lösung ist keine bessere IP, sondern eine Regel, die sich selbst schließt: den Port für ein festes Fenster öffnen und die Frist sie entfernen lassen.
- Fasst CivoCloudManager meine bestehenden Firewall-Regeln an?
- Nein. Gelöscht werden nur Regeln, die die App selbst angelegt hat, erkennbar am Label
civo-cloud-<hostname>-<firewall-name>, mit dem Zusatz k8s-api für den Kubernetes-API-Zugriff. Close All filtert die Regelliste jeder verwalteten Firewall vorher nach diesem Präfix. Eine Regel, die du im Civo-Dashboard, in der CLI oder in Terraform geschrieben hast, hat kein passendes Label und wird nie entfernt. - Überlebt der Auto-Close-Timer das Beenden der App?
- Die Frist ja. Jeder Auftrag speichert Firewall-ID, Rule-ID, Region und Schließzeit in einer atomar geschriebenen JSON-Datei unter Application Support, und überfällige Aufträge werden beim nächsten Start geschlossen. Was nicht überlebt, ist das unbeaufsichtigte Schließen: die Löschung ist ein API-Call von deinem Mac aus, die App muss also laufen und Civo erreichen können. Beenden oder Ruhezustand über die Frist hinaus verzögert das Schließen bis zum nächsten Start, serverseitig wird nichts eingeplant.
Anleitungen
Schritt für Schritt, und ehrliche Vergleiche.
- 01 Civo API Key verbinden Key im Civo-Dashboard erzeugen, einmal einfügen, ab dann hält ihn der macOS Keychain.
- 02 vs Lens, OpenLens und k9s Drei clusterunabhängige Werkzeuge, eines nur für Civo. Der Unterschied entscheidet, welches offen ist.
- 03 Civo Object Storage per S3 Der regionale Endpoint, funktionierende Konfiguration für s3cmd, rclone und die AWS CLI, und was ein nativer Client anders macht.
- 04 Civo DNS am Mac Domain auf Civos Nameserver zeigen lassen und die Zone danach in einer nativen App pflegen statt in einem Browser-Tab.
- 05 Changelog Jedes ausgelieferte Release, neuestes zuerst, mit den Details, für die eine Store-Release-Note zu kurz ist.
Vertiefen
Eigene Seite pro Civo-Produkt.
Jede Civo-Fläche, die CivoCloudManager bedient, hat eine eigene Seite mit Details, Trade-offs und Architektur. Wähl die, die deinem Arbeitstag am nächsten kommt.
- 01 Civo-CLI-Alternative für Mac Wo die GUI die CLI schlägt, wo nicht und wie beide nebeneinander laufen.
- 02 Civo Kubernetes GUI für Mac Live-Cluster-Dashboard, Pod-Logs in Echtzeit, kein kubectl nötig.
- 03 Civo Object Storage Browser für Mac Nativer S3-kompatibler Browser. Inaktive Buckets in einen zentralen Vault pausieren.
- 04 Civo Firewall aus der Mac-Menüleiste Firewall per Klick öffnen oder schließen, Auto-IP-Erkennung, Auto-Close-Timer.
- 05 Civo Kosten-Dashboard für Mac Echte Abrechnungsdaten aus der Civo-Charges-API. Zeitraum-Picker und Monatsende-Hochrechnung.
Firewall-Steuerung ist der kostenlose Teil.
Öffnen und Schließen für deine aktuelle IP aus der Menüleiste, benannte Presets und die Auto-Close-Frist bleiben auch nach den sieben Tagen Vollzugriff kostenlos. Diese Seite umzusetzen kostet dich also nichts.
Benötigt macOS 15 (Sequoia) oder neuer.
Zurück zur CivoCloudManager-Übersicht