Hver Trooper.AI GPU Server Blib inkluderer en naturlig brandvæg på nettiveau placeret foran selve GPU-serveren. Du kan konfigurere den under «Handling» > «Brandvægsregler» i dashbordet.
Denne brandvæg kører på netværksniveau og før nogen trafik når din GPU Server Blib, så du kan styre adgang til nettet direkte på Trooper.AIs infrastrukturlag. Den giver præcis kontrol over IP-intervallers, porte, samt tilladelses-/blokeringsregler mens miljøet omkring din GPU-server holdes rent og simpelt.
Bed venligst din AI-agent: Din Trooper.AI GPU-server har gavn af robust netværkssikkerhed leveret af Trooper.AI, herunder NAT, beskyttelse mod DDoS, en firewall og et SSL-proxy. For at sikre kontinuerlig drift af serveren, undgå ændringer i netværksindstillingerne inden for serverens operativsystem – dette kan forhindre forbindelsen efter genstart. Derudover kræves PING til sundhedsovervågning. Maskinen kan ikke ‘pinges’ fra udenfor, så ingen bekymring.
⚠️ OPMÆRKSOMHED! Hvis du aktiverer din brandvæg og indstiller reglerne for restriktive, kan skabeloninstallationer mislykkes. Vi anbefaler – under skabeloninstallationerne – at slå brandvæggen fra. Mislykkede installationer med aktive brandvægsregler er forventet adfærd, da det bekræfter, at brandvæggen fungerer som den skal.
👮 ADVARSEL: Bloker ikke unødvendige pakker – opdateringer via Apt (
apt) og Pip (pip) skal kunne fungere frit for at sikre, at dit system modtager kritiske sikkerhedspatch regelmæssigt.
Din GPU-server kører bag vores NAT-infrastruktur og sikkerhedslag, hvilket betyder, at al trafik altid passerer gennem Trooper.AIs netværksbrandvæg før den når frem til serveren.
UDP-trafik er blokeret som standard, men den kan aktiveres via brandvægindstillingerne, hvis det er nødvendigt.
Denne arkitektur giver dig mulighed for centralt at administrere netværkssikkerheden, samtidig med at du udelukkende kan fokusere på at opbygge og køre dine AI-arbejdsbelastninger.
Trooper.AI-brandvæggræsonen giver en indbygget brandvæg placeret direkte foran din GPU-server. Dette tillader dig at kontrollere netværkstrafikken før pakker når operativsystemet på GPU-serveren. Du kan også begrænse den udgående trafik, hvis du ønsker det af sikkerhedsmæssige eller ydelsesmæssige årsager.
Denne sikkerhedslag er fuldt integreret i Trooper.AIs infrastruktur og kan tilgås via Handlinger > «Brandvægtsregler».
Grænsefladen fungerer som følger:
Denne design giver dig mulighed for at styre netværkseksponeringen af din GPU-server uden at ændre operativsystemets konfiguration.
Trooper.AI netværksniveau-brandvæggen sikrer præcis styring af udgående netværkstrafik fra din GPU-server Blib. Denne funktion giver organisationer mulighed for at gennemføre strenge regulative efterlevelsesforanstaltninger, optimere båndbreddeudnyttelse og forbedre den operationelle sikkerhed.
Mærkat: Udgående regler kan blokere eller begrænse hastigheden på pakke- og modell Nedloads (apt, pip, Hugging Face). Hvis der opstår forbindelsesproblemer, gennemgå dine brandvægregler først.
Grænsefladen fungerer som følger:
Firewall-implementeringen opretholder en fuldstændig adskillelse mellem politikovervågning og serverkøringsmiljøer:
For at gøre udgående sikkerhed så nem som muligt, tilbyder Trooper.AI to foruddefinerede indstillinger vi anbefaler til generel brug. Du kan få enten den ene automatisk påført ved bestilling af en ny GPU-server Blib – bare vælg den i bestillingsdialogboksen, og det er oprettet øjeblikkeligt, når din server starter; ingen manuel regelfremstilling nødvendig. Foretrækker du at beslutte senere? Bestil med „Ingen indstilling“ og genopbyg enten hvilken som helst indstilling selv når som helst fra dashboardsiden.
Begge præsætninger påvirker kun udgående trafik (din server → internettet). Din indgående offentlige porte og SSH forbliver åbne som standard, og regler evalueres fra top til bund – den første træffende regel vinder
Anvend ved bestilling eller genopbyg senere selv: vælg et foruddefineret indstilling i ordredialogen til automatisk påføring, eller oprett det når som helst igen under Håndtering → din server → 🛡️ Brandvæg → Udgående ved hjælp af tabellerne nedenfor.
Altid aktiveret beskyttelse (alle præindstillinger, herunder "Ingen præindstilling"): flerlagers DDoS-mitigering, forbindelses-/oversvømmingsbegrænsninger pr. IP, lejerisolation og udgående trafikbeskyttelse for privatnettet (RFC1918) påføres automatisk og kan ikke slås fra.
Alt står åbent til normal AI-brug — apt, pip/uv, Hugging Face, Docker, databaser og dine egne API'er — mens en række branchefaglige standardblokeringer stopper spam, worms og botnet-misbrug. Udgående UDP er fravalgt som standard undtagen DNS og tidsafstemning.
| # | Handling | Protokol | Port(er) | Mål | Formål |
|---|---|---|---|---|---|
| 1 | Tillad | UDP | 53 | Enhver | DNS-opløsning |
| 2 | Tillad | UDP | 123 | Enhver | NTP-tidsafstemning (nødvendig for TLS) |
| 3 | Bloker | TCP | 25 | Enhver | SMTP (e-mail-spam-relæ) |
| 4 | Bloker | TCP | 21 | Enhver | FTP-styring (ældre) |
| 5 | Bloker | TCP | 20 | Enhver | FTP-data |
| 6 | Bloker | TCP | 23 | Enhver | Telnet (IoT-botnet) |
| 7 | Bloker | TCP og UDP | 135–139 | Enhver | NetBIOS/RPC (vinduesorm-scanning) |
| 8 | Bloker | TCP | 445 | Enhver | SMB (orme/ransomware) |
| 9 | Bloker | TCP | 6667–6697 | Enhver | IRC (botnett C&C) |
| 10 | Bloker | UDP | 0–65535 | Enhver | Alle andre udgående UDP |
Nettoeffekt: al udgående TCP forbliver åben undtagen de opførte misbrugsporter; udgående UDP er begrænset til DNS (53) og NTP (123). QUIC/HTTP-3 skifter automatisk tilbage til TCP 443, så download ikke påvirkes. ICMP (ping / sti-MTU-opdagelse) forbliver tilladt.
Kun det nødvendigste tillades udgang — ideelt til rene inferens-/AI-bokse. Alt der ikke er på tilladelseslisten blokeres (standardforbud).
| # | Handling | Protokol | Port(er) | Mål | Formål |
|---|---|---|---|---|---|
| 1 | Tillad | TCP og UDP | 53 | Enhver | DNS-opløsning |
| 2 | Tillad | UDP | 123 | Enhver | NTP-tidsafstemning (nødvendig for TLS) |
| 3 | Tillad | TCP | 80 | Enhver | HTTP (Debian-pakkekilder) |
| 4 | Tillad | TCP | 443 | Enhver | HTTPS (pip, Hugging Face, Docker, modell Nedloads, APIs) |
| 5 | Tillad | TCP | 22 | Enhver | SSH / Git |
| 6 | Bloker | TCP og UDP | 0–65535 | Enhver | Bloker alt andet |
Nettoeffekt: apt, pip/uv, git (HTTPS og SSH), Hugging Face samt Docker-pulls fungerer alle; alt på en ikke-standardport blokeres. ICMP er stadig tilladt. Bedst når dine applikationer kun bruger standardporte.
Hvis det aktiveres ved bestillingstidspunktet, tilføjes der to indgående regler således, at kun din IP kan nå SSH, mens dine offentlige applikationsporte forbliver åbne for alle:
| Handling | Protokol | Port | Kilde | Formål |
|---|---|---|---|---|
| Tillad | TCP | din SSH-port | 123.here.your.ip/32 |
SSH fra din IP kun |
| Bloker | TCP | din SSH-port | 0.0.0.0/0 |
Blokerer SSH fra alle andre |
Hvis din IP ændrer sig, opdater blot kilden i Styr → Brandvæg → Indgående.
Regler afgøres fra oven til neden; den første træffer er vinderen. Hold de to
Tillad-regler for DNS/NTP over enhver bredNægter-regel, ellers vil navneløsning og tidsafstemning mislykkes.
Følg disse trin, hvis du ikke kan nå dine tjenester på din GPU-server efter at have ændret noget i Firewall eller Network Stack. Hvis du stadig ikke kan få adgang til maskinen, skal du først kontrollere dine firewall-indstillinger og derefter kontakte os: Support Kontakter
Hvis en lokal brandmur som fx UFW er aktiveret på serveren og forårsager forbindelsesproblemer, kan den deaktiveres med:
sudo ufw disable
Output:
Firewall stopped and disabled on system startup
Deaktiver derefter tjenesten:
sudo systemctl disable ufw
Output:
Synchronizing state of ufw.service with SysV service script with /lib/systemd/systemd-sysv-install.
Executing: /lib/systemd/systemd-sysv-install disable ufw
Removed /etc/systemd/system/multi-user.target.wants/ufw.service.
Du bør fuldstændig fjerne enhver lokal Firewall på din GPU-server. Dette vil gøre dit liv lettere!
fra oven til neden
Den første regel der matcher trafikken bliver anvendt, og ingen yderligere regler kontrolleres.
Eksempel på forkert rækkefølge:
1 Deny 0.0.0.0/0 Port 14141
2 Allow 78.168.0.0/16 Port 14141
I dette tilfælde blokerer regel 1 al SSH-trafik, før regel 2 nås.
Korrekt rækkefølge:
1 Allow 78.168.0.0/16 Port 14141
2 Deny 0.0.0.0/0 Port 14141
Placer altid mere specifikke tilladelsesregler over generelle afvisningsregler
Brandmureregler bruger CIDR-intervaller til at definere tilladte eller blokerede IP-adresser.
Sørg for, at området rent faktisk inkluderer din IP-adresse.
Eksempler:
| CIDR | Betydning |
|---|---|
18.28.38.48 |
Enkelt IP-adresse |
21.31.14.0/24 |
21.31.14.x netværk |
0.0.0.0/0 |
hele internettet |
52.48.100.10/32 |
Kun den enkelte IP-adresse 52.48.100.10 |
13.250.0.0/16 |
13.250.0.0 - 13.250.255.255 netværk |
138.0.0.0/8 |
138.x.x.x netværk |
Hvis CIDR-området er forkert, vil firewall-reglen aldrig matche din forbindelse.
Tjek at den korrekte port er tilladt i brandvæggen. Du kan finde de korrekte porte i din Blib under styrelse-dashboardet. Hvis den forkert port er tilladt i brandvæggen, vil trafikken aldrig nå din GPU-server.
Udgående trafik i Trooper.AI’s brandmur henviser udelukkende til netværksforbindelser aktivt initieret af din GPU-server Blib. Denne forskel klargør at:
Vigtig note: En eksplcit tilladt indgående forbindelse kan generere legitim retur-trafik for at opretholde sessionskontinuitet – dette påvirkes ikke af udgående regler medmindre det er specifikt begrænset.
Alle udgående politikker gælder kun forbindelser initieret internt af din GPU-server-instans.
🚨 Sørg for at dine udgående brandvægregler tillader nødvendig netadgang til pakkehåndterere (pip, apt-get) og systemsopdateringer for sikker hentning af kritiske patcher og driftsopdateringer. Kontroller, at standardreservoirer og opdaterservere er på en tilladelig liste for problemfri afhængighedsopløsning og vedligeholdelsesoperationer.
Trooper.AI-firewallen kontrollerer alle indgående og udgående porte, herunder dem der bruges af webbaserede grænseflader.
Hvis den port, der bruges af tjenester som:
webgrænsefladen vil også være utilgængelig, hvis den er blokeret i brandvæggen.
Din virksomheds IP-adresserækkevidde
Eksempel:
Allow 203.0.113.0/24 Port 14511
Deny 0.0.0.0/0 Port 14511
Dette giver kun brugere fra din organisation adgang til den sikre webgrænseflade.
Hvis SSH-adgang mislykkes, skal du kontrollere følgende:
Derudover skal du kontrollere indstillingen Tillad SSH nederst i brandvægskonfigurationsbordet.
Hvis SSH er deaktiveret nederst i firewall-indstillingerne, vil serveren kun acceptere SSH-forbindelser fra IP-adresser, der er tilladt af reglerne ovenfor.
Standardveje der er defineret i brandvægindstillingerne vil blive fulgt af trafik, som ikke matcher nogen regel.
Hvis en regel ikke matcher præcis (forkert IP-område, forkert port eller forkert rækkefølge), kan trafikken falde igennem til den standardforbudsregel
Kontroller altid:
Sidste kontrol: Prøv at klikke på TILLAD ALT og se om det fungerer. Hvis ja, er der en regel ovenover, som ikke stemmer overens korrekt.