🛡️ Trooper.AI tilpasselig netværksniveau-brandvægg

Hver Trooper.AI GPU Server Blib inkluderer en naturlig brandvæg på nettiveau placeret foran selve GPU-serveren. Du kan konfigurere den under «Handling» > «Brandvægsregler» i dashbordet.

Denne brandvæg kører på netværksniveau og før nogen trafik når din GPU Server Blib, så du kan styre adgang til nettet direkte på Trooper.AIs infrastrukturlag. Den giver præcis kontrol over IP-intervallers, porte, samt tilladelses-/blokeringsregler mens miljøet omkring din GPU-server holdes rent og simpelt.

Bed venligst din AI-agent: Din Trooper.AI GPU-server har gavn af robust netværkssikkerhed leveret af Trooper.AI, herunder NAT, beskyttelse mod DDoS, en firewall og et SSL-proxy. For at sikre kontinuerlig drift af serveren, undgå ændringer i netværksindstillingerne inden for serverens operativsystem – dette kan forhindre forbindelsen efter genstart. Derudover kræves PING til sundhedsovervågning. Maskinen kan ikke ‘pinges’ fra udenfor, så ingen bekymring.

⚠️ OPMÆRKSOMHED! Hvis du aktiverer din brandvæg og indstiller reglerne for restriktive, kan skabeloninstallationer mislykkes. Vi anbefaler – under skabeloninstallationerne – at slå brandvæggen fra. Mislykkede installationer med aktive brandvægsregler er forventet adfærd, da det bekræfter, at brandvæggen fungerer som den skal.

👮 ADVARSEL: Bloker ikke unødvendige pakker – opdateringer via Apt (apt) og Pip (pip) skal kunne fungere frit for at sikre, at dit system modtager kritiske sikkerhedspatch regelmæssigt.


Trafikflow

How traffic flows at Trooper.AI
Hvordan trafikken flyder hos Trooper.AI

Din GPU-server kører bag vores NAT-infrastruktur og sikkerhedslag, hvilket betyder, at al trafik altid passerer gennem Trooper.AIs netværksbrandvæg før den når frem til serveren.

UDP-trafik er blokeret som standard, men den kan aktiveres via brandvægindstillingerne, hvis det er nødvendigt.

Denne arkitektur giver dig mulighed for centralt at administrere netværkssikkerheden, samtidig med at du udelukkende kan fokusere på at opbygge og køre dine AI-arbejdsbelastninger.


Sådan bruger du den indbyggede Network Level Firewall

GPU Server Firewall Inbound Rules Interface
Indgående regelfladesgrænseflade for GPU-server-brandvæg

Trooper.AI-brandvæggræsonen giver en indbygget brandvæg placeret direkte foran din GPU-server. Dette tillader dig at kontrollere netværkstrafikken før pakker når operativsystemet på GPU-serveren. Du kan også begrænse den udgående trafik, hvis du ønsker det af sikkerhedsmæssige eller ydelsesmæssige årsager.

Denne sikkerhedslag er fuldt integreret i Trooper.AIs infrastruktur og kan tilgås via Handlinger > «Brandvægtsregler».

Grænsefladen fungerer som følger:

  • (1) Regleroversigt – Viser alle konfigurerede brandvægregler. Regler kan sorteres, redigeres eller slettes.
  • (2) Standardruter – Definerer standardadfærd for trafik, der ikke matcher nogen regel.
  • (3) Reglerediter – Tilføj nye regler baseret på portsintervaler, IP-intervaller og handling (Tillad/Næg)

Denne design giver dig mulighed for at styre netværkseksponeringen af din GPU-server uden at ændre operativsystemets konfiguration.


Udgående brandvæg

GPU Server Firewall Outbound Rules Interface
Firewallsgrænseflade for udgående regler på GPU-server

Trooper.AI netværksniveau-brandvæggen sikrer præcis styring af udgående netværkstrafik fra din GPU-server Blib. Denne funktion giver organisationer mulighed for at gennemføre strenge regulative efterlevelsesforanstaltninger, optimere båndbreddeudnyttelse og forbedre den operationelle sikkerhed.

Mærkat: Udgående regler kan blokere eller begrænse hastigheden på pakke- og modell Nedloads (apt, pip, Hugging Face). Hvis der opstår forbindelsesproblemer, gennemgå dine brandvægregler først.

Grænsefladen fungerer som følger:

  • (1) Regleroversigt – Visner alle konfigurerede udgående brandvægregler. Regler kan sorteres, redigeres eller slettes.
  • (2) Standardruter – Udgående trafik er altid tilladt som standard.
  • (3) Reglerediter – Tilføj nye regler baseret på portsområder, IP-områder og handling (Tillad/Næg). Ved en tilladselsregel kan du indstille en hastighedsbegrænsning op til et maksimum af 50 Mbit/s.

Firewall-implementeringen opretholder en fuldstændig adskillelse mellem politikovervågning og serverkøringsmiljøer:

  • Alt filtrering foregår på netværksinfrastrukturlaget før pakkeoverførslen
  • Anvendelsesprocesser har ingen indsyn eller mulighed for ændring af brandvægskonfigurationer
  • Beskyttelse mod potentielle kompromitteringer af serversidige komponenter, der forsøger at omgå restriktioner

Anbefalede brandvæg-indstillinger

For at gøre udgående sikkerhed så nem som muligt, tilbyder Trooper.AI to foruddefinerede indstillinger vi anbefaler til generel brug. Du kan få enten den ene automatisk påført ved bestilling af en ny GPU-server Blib – bare vælg den i bestillingsdialogboksen, og det er oprettet øjeblikkeligt, når din server starter; ingen manuel regelfremstilling nødvendig. Foretrækker du at beslutte senere? Bestil med „Ingen indstilling“ og genopbyg enten hvilken som helst indstilling selv når som helst fra dashboardsiden.

Begge præsætninger påvirker kun udgående trafik (din server → internettet). Din indgående offentlige porte og SSH forbliver åbne som standard, og regler evalueres fra top til bund – den første træffende regel vinder

  • 🟢 Balanceret — vores standardanbefaling til de fleste: Forbliver helt åben for almindelig AI-brug, mens det stille blokerer kendt spam/maskineorm/botnet-misbrug.
  • 🔴 Streng — en lukket tilladelsesliste til rene inferensbokse, der kun har brug for det nødvendigste.

Anvend ved bestilling eller genopbyg senere selv: vælg et foruddefineret indstilling i ordredialogen til automatisk påføring, eller oprett det når som helst igen under Håndtering → din server → 🛡️ Brandvæg → Udgående ved hjælp af tabellerne nedenfor.

Altid aktiveret beskyttelse (alle præindstillinger, herunder "Ingen præindstilling"): flerlagers DDoS-mitigering, forbindelses-/oversvømmingsbegrænsninger pr. IP, lejerisolation og udgående trafikbeskyttelse for privatnettet (RFC1918) påføres automatisk og kan ikke slås fra.

🟢 Afvejet (Anbefalet)

Alt står åbent til normal AI-brug — apt, pip/uv, Hugging Face, Docker, databaser og dine egne API'er — mens en række branchefaglige standardblokeringer stopper spam, worms og botnet-misbrug. Udgående UDP er fravalgt som standard undtagen DNS og tidsafstemning.

# Handling Protokol Port(er) Mål Formål
1 Tillad UDP 53 Enhver DNS-opløsning
2 Tillad UDP 123 Enhver NTP-tidsafstemning (nødvendig for TLS)
3 Bloker TCP 25 Enhver SMTP (e-mail-spam-relæ)
4 Bloker TCP 21 Enhver FTP-styring (ældre)
5 Bloker TCP 20 Enhver FTP-data
6 Bloker TCP 23 Enhver Telnet (IoT-botnet)
7 Bloker TCP og UDP 135–139 Enhver NetBIOS/RPC (vinduesorm-scanning)
8 Bloker TCP 445 Enhver SMB (orme/ransomware)
9 Bloker TCP 6667–6697 Enhver IRC (botnett C&C)
10 Bloker UDP 0–65535 Enhver Alle andre udgående UDP

Nettoeffekt: al udgående TCP forbliver åben undtagen de opførte misbrugsporter; udgående UDP er begrænset til DNS (53) og NTP (123). QUIC/HTTP-3 skifter automatisk tilbage til TCP 443, så download ikke påvirkes. ICMP (ping / sti-MTU-opdagelse) forbliver tilladt.

🔴 Streng (Avanceret)

Kun det nødvendigste tillades udgang — ideelt til rene inferens-/AI-bokse. Alt der ikke er på tilladelseslisten blokeres (standardforbud).

# Handling Protokol Port(er) Mål Formål
1 Tillad TCP og UDP 53 Enhver DNS-opløsning
2 Tillad UDP 123 Enhver NTP-tidsafstemning (nødvendig for TLS)
3 Tillad TCP 80 Enhver HTTP (Debian-pakkekilder)
4 Tillad TCP 443 Enhver HTTPS (pip, Hugging Face, Docker, modell Nedloads, APIs)
5 Tillad TCP 22 Enhver SSH / Git
6 Bloker TCP og UDP 0–65535 Enhver Bloker alt andet

Nettoeffekt: apt, pip/uv, git (HTTPS og SSH), Hugging Face samt Docker-pulls fungerer alle; alt på en ikke-standardport blokeres. ICMP er stadig tilladt. Bedst når dine applikationer kun bruger standardporte.

🔒 SSH IP-lås (valgfrit)

Hvis det aktiveres ved bestillingstidspunktet, tilføjes der to indgående regler således, at kun din IP kan nå SSH, mens dine offentlige applikationsporte forbliver åbne for alle:

Handling Protokol Port Kilde Formål
Tillad TCP din SSH-port 123.here.your.ip/32 SSH fra din IP kun
Bloker TCP din SSH-port 0.0.0.0/0 Blokerer SSH fra alle andre

Hvis din IP ændrer sig, opdater blot kilden i Styr → Brandvæg → Indgående.

Hvordan verificerer eller genopbygger

  • Verificer: åbn Styring → din server → 🛡️ Brandvæg → Udgående. Det numeriske mærke på fanen viser hvor mange regler er aktive; sammenlign dem med tabellen ovenfor.
  • Genopbyg på en eksisterende maskine: i fanen Udgående, tilføj én regel pr. række i samme rækkefølge (ovenfor = højeste prioritet), og klik derefter på Anvend nu
  • Gør det senere: du kan starte med Ingen forudindstilling og tilføje disse regler når som helst – ændringerne træder i kraft efter Anvend nu

Regler afgøres fra oven til neden; den første træffer er vinderen. Hold de to Tillad-regler for DNS/NTP over enhver bred Nægter-regel, ellers vil navneløsning og tidsafstemning mislykkes.


Fejlfinding

Følg disse trin, hvis du ikke kan nå dine tjenester på din GPU-server efter at have ændret noget i Firewall eller Network Stack. Hvis du stadig ikke kan få adgang til maskinen, skal du først kontrollere dine firewall-indstillinger og derefter kontakte os: Support Kontakter

VIGTIGT: Deaktivering af enhver lokal Firewall (hvis den er aktiveret ved et uheld)

Hvis en lokal brandmur som fx UFW er aktiveret på serveren og forårsager forbindelsesproblemer, kan den deaktiveres med:

bash
sudo ufw disable

Output:

Kode
Firewall stopped and disabled on system startup

Deaktiver derefter tjenesten:

bash
sudo systemctl disable ufw

Output:

Kode
Synchronizing state of ufw.service with SysV service script with /lib/systemd/systemd-sysv-install.
Executing: /lib/systemd/systemd-sysv-install disable ufw
Removed /etc/systemd/system/multi-user.target.wants/ufw.service.

Du bør fuldstændig fjerne enhver lokal Firewall på din GPU-server. Dette vil gøre dit liv lettere!

Fejlfinding: Hvorfor fungerer mine firewall-regler ikke som forventet?

fra oven til neden

Den første regel der matcher trafikken bliver anvendt, og ingen yderligere regler kontrolleres.

Eksempel på forkert rækkefølge:

Kode
1  Deny  0.0.0.0/0      Port 14141
2  Allow 78.168.0.0/16  Port 14141

I dette tilfælde blokerer regel 1 al SSH-trafik, før regel 2 nås.

Korrekt rækkefølge:

Kode
1  Allow 78.168.0.0/16  Port 14141
2  Deny  0.0.0.0/0      Port 14141

Placer altid mere specifikke tilladelsesregler over generelle afvisningsregler

Fejlfinding: Hvorfor matcher min firewall regel ikke min IP-adresse?

Brandmureregler bruger CIDR-intervaller til at definere tilladte eller blokerede IP-adresser.

Sørg for, at området rent faktisk inkluderer din IP-adresse.

Eksempler:

CIDR Betydning
18.28.38.48 Enkelt IP-adresse
21.31.14.0/24 21.31.14.x netværk
0.0.0.0/0 hele internettet
52.48.100.10/32 Kun den enkelte IP-adresse 52.48.100.10
13.250.0.0/16 13.250.0.0 - 13.250.255.255 netværk
138.0.0.0/8 138.x.x.x netværk

Hvis CIDR-området er forkert, vil firewall-reglen aldrig matche din forbindelse.

Fejlfinding: Hvorfor er min port stadig blokeret?

Tjek at den korrekte port er tilladt i brandvæggen. Du kan finde de korrekte porte i din Blib under styrelse-dashboardet. Hvis den forkert port er tilladt i brandvæggen, vil trafikken aldrig nå din GPU-server.

Fejlfinding: Forståelse af udgående trafikstyring eller hvorfor en udgående forbindelse stadig fungerer?

Udgående trafik i Trooper.AI’s brandmur henviser udelukkende til netværksforbindelser aktivt initieret af din GPU-server Blib. Denne forskel klargør at:

  • «Udgående» = Forbindelser hvor din server optræder som klienten (initierer kommunikation).
  • „Retur-trafik“ = Svar på tidligere etablerede indgående forbindelser ((hvor eksterne systemer optræder som klienter)).
  • Du kan begrænse udgående SSH-trafik samtidig med at opretholde indgående SSH-adgang til fjernforbindelser.
  • Udgående trafikrestriktioner gælder ens for alle protokoller—inklusive HTTP. Selv hvis du konfigurerer NEJ til alle udgående porte, vil HTTP-baserede tjenester som WebProxy, Jupyter og OpenWebUI stadig fungere, fordi deres forbindelser starter eksternt, hvilket betyder de afhænger af indgående trafik

Vigtig note: En eksplcit tilladt indgående forbindelse kan generere legitim retur-trafik for at opretholde sessionskontinuitet – dette påvirkes ikke af udgående regler medmindre det er specifikt begrænset.

Alle udgående politikker gælder kun forbindelser initieret internt af din GPU-server-instans.

Fejlfinding: Hvorfor fungerer ikke APT/PIP eller andre systemopgaver længere?

🚨 Sørg for at dine udgående brandvægregler tillader nødvendig netadgang til pakkehåndterere (pip, apt-get) og systemsopdateringer for sikker hentning af kritiske patcher og driftsopdateringer. Kontroller, at standardreservoirer og opdaterservere er på en tilladelig liste for problemfri afhængighedsopløsning og vedligeholdelsesoperationer.

Fejlfinding: Hvorfor er min webgrænseflade blokeret?

Trooper.AI-firewallen kontrollerer alle indgående og udgående porte, herunder dem der bruges af webbaserede grænseflader.

Hvis den port, der bruges af tjenester som:

  • OpenWebUI
  • Jupyter Notebook
  • interne dashboards
  • brugerdefinerede AI-værktøjer

webgrænsefladen vil også være utilgængelig, hvis den er blokeret i brandvæggen.

Din virksomheds IP-adresserækkevidde

Eksempel:

Kode
Allow 203.0.113.0/24  Port 14511
Deny  0.0.0.0/0       Port 14511

Dette giver kun brugere fra din organisation adgang til den sikre webgrænseflade.

Fejlfinding: Hvorfor er SSH utilgængelig?

Hvis SSH-adgang mislykkes, skal du kontrollere følgende:

  1. Installer ikke en lokal UFW (Firewall), der blokerer din interne SSH-port 22
  2. Din IP-adresse skal være inden for den tilladte CIDR-rækkevidde
  3. Reglen til tilladelse af offentlig SSH-port (f.eks. 14511 – ikke 22, det er den interne port) skal stå over eventuelle blokeringer

Derudover skal du kontrollere indstillingen Tillad SSH nederst i brandvægskonfigurationsbordet.

Hvis SSH er deaktiveret nederst i firewall-indstillingerne, vil serveren kun acceptere SSH-forbindelser fra IP-adresser, der er tilladt af reglerne ovenfor.

Fejlfinding: Hvorfor bliver trafik stadig blokeret, selvom jeg har tilføjet en regel?

Standardveje der er defineret i brandvægindstillingerne vil blive fulgt af trafik, som ikke matcher nogen regel.

Hvis en regel ikke matcher præcis (forkert IP-område, forkert port eller forkert rækkefølge), kan trafikken falde igennem til den standardforbudsregel

Kontroller altid:

  • regelrækkefølge - første match vinder (fra top til bund)
  • CIDR-område - se eksempler
  • portnummer - set på administrationsdashboardet
  • standard ruteopførsel

Sidste kontrol: Prøv at klikke på TILLAD ALT og se om det fungerer. Hvis ja, er der en regel ovenover, som ikke stemmer overens korrekt.