Open een Civo-firewall voor je IP, en sluit hem weer.
De handmatige procedure, de valkuil van een wisselend IP, en een gratis route vanuit de menubalk die de regel op een deadline sluit.
Je moet vanaf de plek waar je nu zit bij een Civo-instance of een cluster-API. Het antwoord is één firewall-regel: zoek je publieke IPv4 op en geef de poort vrij voor dat ene adres door de CIDR als /32 te schrijven. De eerste helft maakt Civo makkelijk, de tweede helft gevaarlijk, want een regel die je met de hand toevoegt blijft staan tot iemand hem weghaalt. Hieronder eerst de volledige handmatige procedure, daarna het stuk dat vrijwel niemand afmaakt: het weer dichtzetten.
Dezelfde regel, geopend vanuit de menubalk
-
01
Vertel de app welke firewalls je beheert
Bij de eerste start draait het schildje in de menubalk de onboarding: Civo API-sleutel invoeren, die in de macOS Keychain belandt, een regio kiezen en de firewalls selecteren die je wilt bedienen. Elke geselecteerde firewall krijgt een poort, en dat veld begint op 6443.
-
02
Laat hem je publieke IPv4 opzoeken
De detectie gaat eerst langs
api.ipify.org, dan ifconfig.me/ip, danicanhazip.com, en stopt bij de eerste provider die een geldig publiek adres teruggeeft. Een IPv6-antwoord of een privéadres wordt met een melding geweigerd in plaats van in een regel gezet, want Civo firewall-regels hebben een IPv4-CIDR nodig. -
03
Eén klik schrijft de regel
De app maakt een ingress-regel op de gekozen poort met de CIDR op je gedetecteerde adres plus /32, met het label
civo-cloud-<hostname>-<firewall-name>. Civo geeft het exacte rule ID terug in het create-antwoord, dus de app hoeft later nooit te raden welke regel van hemzelf was. -
04
Kies hoe lang hij open blijft
Tijdgebonden toegang biedt 15 minuten, 30 minuten, één uur en twee uur. Er is ook Unlimited, dat de regel opent en helemaal geen sluiting inplant, dus kies dat alleen als je van plan bent de regel zelf te sluiten.
-
05
De deadline gaat naar schijf
Elke sluitopdracht bevat het firewall-ID, het rule ID, de regio en de deadline, en wordt atomair weggeschreven naar
firewall-closures.jsonin de Application Support-map van de app. Sluit je de app af, dan staat de deadline er nog: bij de volgende start worden verlopen opdrachten gesloten zonder dat de popover ooit opengaat. De eerlijke beperking is dat de app moet draaien en Civo moet kunnen bereiken om een regel te verwijderen. Afsluiten of slapen plant geen verwijdering aan de serverkant. -
06
Bewaar het adres als preset met een naam
Zet het huidige IP onder een naam als Thuis of Kantoor weg en open later een firewall voor die preset zonder opnieuw te detecteren. Handig als je toegang wilt openen voor een vast kantooradres terwijl je ergens anders zit.
Wat een nieuwe Civo-firewall echt doet
De API-documentatie van Civo is duidelijk: bij het aanmaken van een regel is er geen keuze tussen allow en deny, want een nieuwe firewall weigert standaard alles, dus je opent alleen de poorten die je nodig hebt. Een firewall die je zelf maakt begint dus dicht en elke regel die je toevoegt is een allow-regel. De valkuil zit elders. Elke regio levert een firewall die letterlijk Default (all open) heet, en Civo schrijft zelf dat daar alle poorten open staan, met het advies hem aan te passen. Het juiste antwoord op de vraag die steeds terugkomt luidt dus: je eigen firewall weigert standaard, de Default-firewall van de regio niet.
De handmatige procedure, compleet
Eerst je publieke IPv4 ophalen: curl -s https://api.ipify.org. Dan de regel toevoegen. Met de Civo CLI is dat civo firewall rule create <firewall_id> --protocol=TCP --startport=6443 --endport=6443 --cidr=203.0.113.42/32 --direction=ingress --label='laptop'. En dan het stuk dat mensen overslaan: noteer het rule ID dat terugkomt, zodat je de regel later kunt verwijderen. Let op de standaardwaarden: laat je --cidr weg, dan vult de CLI 0.0.0.0/0 in en staat de poort open voor het hele internet in plaats van voor jou. Via het dashboard is de vorm hetzelfde: Actions, dan Rules, dan één poort of een reeks, protocol, richting en de CIDR.
De regel leeft langer dan de reden om hem te maken
Een Civo firewall-regel verloopt niet. Hij blijft staan tot een mens of een API-call hem weghaalt. Op een zakelijke lijn met een vast adres is dat hooguit slordig. Op een thuisaansluiting is het echte blootstelling, want de meeste consumentenproviders wisselen het adres bij een herverbinding of bij de nachtelijke lease-vernieuwing. De /32 die jij hebt vrijgegeven gaat dan naar de router van iemand anders, en je regel laat nu een vreemde door naar poort 6443 terwijl jij buitengesloten een tweede regel zit te schrijven. Elke handgeschreven regel is een klein stukje schuld, en die schuld los je pas af als je eraan denkt hem te verwijderen.
Waarom de app nooit een regel van jou kan verwijderen
Eigendom wordt bepaald door het label, niet door de poort of het adres. De app maakt alleen regels met het label civo-cloud-<hostname>-<firewall-name>, en regels die voor een Kubernetes-API-verbinding opengaan krijgen in plaats daarvan het achtervoegsel k8s-api. Bulk Close All haalt de regellijst van elke beheerde firewall op en verwijdert alleen de regels waarvan het label met die prefix voor deze machine begint. Een handgeschreven productieregel heeft zo'n label niet en komt dus nooit in aanmerking. Eén kanttekening is het waard: een mislukte statuscheck toont in de menubalk alsnog gesloten of onbekend, dus wat je daar ziet is geen bewijs dat de regel aan de serverkant weg is. Kijk in het Civo-dashboard als het erop aankomt.
Poort 6443, en waarom die steeds langskomt
6443 is de poort van de Kubernetes API-server. Een Civo k3s-cluster publiceert zijn endpoint als https://<master-ip>:6443, en daar praten kubectl, een kubeconfig en elke Kubernetes-client mee. Laat de clusterfirewall 6443 niet toe vanaf jouw adres, dan loopt elk commando in een time-out, en daarom domineert dat nummer de zoekopdrachten rond Civo-firewalls. In de app is 6443 de standaardpoort in de onboarding, en bij het verbinden met een cluster wordt de API-toegang gecontroleerd en de regel voor je aangemaakt als hij ontbreekt. Dat Kubernetes-pad houdt zijn regel in het geheugen bij en ruimt op zodra je de verbinding verbreekt; het erft de persistentie en het opnieuw proberen van de tijdgebonden menubalk-wachtrij niet.
Wat mensen echt vragen
- Hoe open ik een Civo-firewall voor alleen mijn IP?
- Haal je publieke IPv4 op met curl
-shttps://api.ipify.orgen maak op de doelfirewall een ingress-regel met dat adres geschreven als /32-CIDR. Met de Civo CLI: civo firewall rule create<firewall_id>--protocol=TCP--startport=6443--endport=6443--cidr=203.0.113.42/32--direction=ingress. De API kent geen keuze tussen allow en deny, want een firewall die je zelf aanmaakt weigert alles tot je een poort opent. Bewaar het rule ID dat terugkomt, zodat je de regel daarna kunt verwijderen. - Wat betekent /32 in een Civo firewall-regel?
- In CIDR-notatie geeft het getal achter de schuine streep aan hoeveel bits van het adres vastliggen. Een IPv4-adres is 32 bits, dus /32 zet ze allemaal vast en de regel matcht precies één adres.
203.0.113.42/32is die host en verder niets. Ter vergelijking: /24 dekt 256 adressen en0.0.0.0/0dekt het hele internet, en dat laatste vult Civo in als je een regel zonder CIDR aanmaakt. - Wat gebeurt er als mijn IP-adres verandert?
- De regel verandert niet mee. Hij blijft het oude adres toelaten, dus jij raakt je toegang kwijt en schrijft een tweede regel, terwijl degene die dat adres van de provider erft jouw opening meekrijgt. Op thuisaansluitingen is dat de normale gang van zaken, want het adres wisselt meestal bij een herverbinding of bij de nachtelijke lease-vernieuwing. De oplossing is geen beter IP maar een regel die zichzelf sluit: open de poort voor een vast tijdvenster en laat de deadline hem opruimen.
- Komt CivoCloudManager aan mijn bestaande firewall-regels?
- Nee. De app verwijdert alleen regels die hij zelf heeft gemaakt, herkenbaar aan het label
civo-cloud-<hostname>-<firewall-name>, met het achtervoegsel k8s-api voor Kubernetes-API-toegang. Bulk Close All filtert de regellijst van elke beheerde firewall op die prefix voordat er iets weggaat, dus een regel die jij met de hand in het Civo-dashboard, de CLI of Terraform hebt gezet heeft geen passend label en wordt nooit verwijderd. - Overleeft de auto-close-timer het afsluiten van de app?
- De deadline wel. Elke opdracht bewaart het firewall-ID, het rule ID, de regio en het sluitmoment in een atomair geschreven JSON-bestand onder Application Support, en verlopen opdrachten worden bij de volgende start gesloten. Wat niet overleeft is sluiten zonder dat je erbij bent: het verwijderen is een API-call vanaf je Mac, dus de app moet draaien en Civo kunnen bereiken. Afsluiten of doorslapen tot na de deadline stelt de sluiting uit tot je de app weer opstart, het plant niets aan de serverkant.
Handleidingen
Stap voor stap, en eerlijke vergelijkingen.
- 01 Civo API-sleutel koppelen Genereer de sleutel in het Civo-dashboard, plak hem één keer, en laat de macOS Keychain hem daarna bewaren.
- 02 vs Lens, OpenLens en k9s Drie cluster-onafhankelijke tools, één Civo-specifieke. Dat verschil bepaalt welke je open wilt hebben.
- 03 Civo Object Storage via S3 De regionale endpoint, werkende configuratie voor s3cmd, rclone en de AWS CLI, en wat een native client anders doet.
- 04 Civo DNS op de Mac Wijs een domein naar de nameservers van Civo en houd de zone daarna in een native app in plaats van in een browsertabblad.
- 05 Changelog Elke uitgebrachte release, nieuwste eerst, met het detail dat niet in een storevermelding past.
Verdieping
Gerichte verdieping per Civo-product.
Elk Civo-onderdeel dat CivoCloudManager aanraakt heeft een eigen pagina met de details, de afwegingen en de architectuur erachter. Kies het onderdeel dat het dichtst bij je dagelijkse werk ligt.
- 01 Civo CLI-alternatief voor Mac Waar de GUI wint van de CLI, waar niet, en hoe ze naast elkaar bestaan.
- 02 Civo Kubernetes GUI voor Mac Live clusterdashboard, realtime pod-logs, geen kubectl nodig.
- 03 Civo Object Storage-browser voor Mac Native S3-bestandsbrowser. Zet ongebruikte buckets op pauze in een centrale kluis.
- 04 Civo-firewall vanuit de Mac-menubalk Per firewall met een klik open of dicht, automatische IP-detectie, auto-close-timer.
- 05 Civo-kostendashboard voor Mac Echte kosten uit de Civo charges API. Periodekiezer en prognose voor het maandeinde.
Firewallbeheer is de gratis laag.
Openen en sluiten voor je huidige IP vanuit de menubalk, presets met een naam en de auto-close-deadline blijven gratis nadat de zeven dagen volledige toegang voorbij zijn, dus deze pagina kost je niets om op te volgen.
Vereist macOS 15 (Sequoia) of nieuwer.
Terug naar het CivoCloudManager-overzicht