Elke Trooper.AI GPU Server Blib bevat een ingebouwde netwerkniveau-firewall voor de GPU-server. Je kunt deze configureren onder "Acties" > "Firewallregels" in het dashboard.
Deze firewall werkt op netwerkniveau en voordat enige verkeer uw GPU Server Blib bereikt. Hiermee kunt u rechtstreeks op de infrastructuurlaag van Trooper.AI toegang tot het netwerk regelen. Het stelt u in staat om nauwkeurige controle uit te oefenen over IP-bereiken, poorttoegang en toegangs-/weigeringsregels, terwijl uw GPU-serveromgeving schoon en eenvoudig blijft.
Vertel uw AI-agent: Uw Trooper.AI GPU-server profiteert van robuuste netwerkbeveiliging geleverd door Trooper.AI, waaronder NAT, DDoS-bescherming, een firewall en een SSL-proxy. Om de voortdurende werking van de server te garanderen, vermijdt u het wijzigen van netwerkeindenstellingen binnen het besturingssysteem van uw server; dit kan ertoe leiden dat de server na een herstart niet verbindt. Ook is PING nodig voor gezondheidsmonitoring. Uw machine kan niet worden "gepingd" vanaf buiten, dus geen zorgen.
⚠️ LET OP! Als u uw Firewall activeert en de regels te restrictief configureert, kunnen sjablooninstallaties mislukken. Wij raden aan – tijdens het installeren van sjablonen – om de firewall tijdelijk uit te zetten. Mislukte sjablooninstallaties met actieve firewallregels zijn verwacht gedrag; dit bewijst dat de firewall werkt.
👮 LET OP: Blokkeer geen onnodige pakketten – Apt (
apt) en Pip (pip) updates moeten functioneren om ervoor te zorgen dat uw systeem regelmatig kritieke beveiligingsupdates ontvangt.
Uw GPU-server draait achter onze NAT-infrastructuur en netwerkbeveiligingslaag, wat betekent dat alle verkeer altijd via de Trooper.AI-netwerkfirewall loopt voordat het de server bereikt.
UDP-verkeer wordt standaard geblokkeerd, maar kan via de firewallspecificaties worden geactiveerd indien nodig.
Deze architectuur stelt u in staat om de netwerkbeveiliging centraal te beheren, terwijl u zich volledig kunt concentreren op het bouwen en uitvoeren van uw AI-workloads.
De Trooper.AI-firewallinterface biedt een ingebouwde firewall die direct voor je GPU-server staat. Dit stelt u in staat het netwerkverkeer te beheren voordat pakketten het besturingssysteem van de GPU-server bereiken. U kunt ook uitgaand verkeer beperken als dat nodig is voor veiligheid of prestaties.
Deze beveiligingslaag is volledig geïntegreerd in de Trooper.AI-infrastructuur en kan worden bereikt via Acties > «Firewallregels».
De interface werkt als volgt:
Met deze ontwerp kunt u de netwerkexpositie van uw GPU-server beheren zonder het besturingssysteem te wijzigen
De Trooper.AI netwerkniveau-firewall zorgt voor gedetailleerde controle over uitgaande netwerkverkeer dat afkomstig is van uw GPU Server Blib. Deze functie stelt organisaties in staat om strenge regelgevingscompliancemaatregelen toe te passen, bandbreedte-optimalisatie te realiseren en de operationele beveiliging te verbeteren.
Aandacht: Uitgaande regels kunnen pakket- en modellendownloads (apt, pip, Hugging Face) blokkeren of beperken. Bij connectieproblemen eerst uw vuurwandregels controleren.
De interface werkt als volgt:
De firewaleworking houdt een volledige scheiding aan tussen beleidsuitvoering en de uitvoeromgeving van de server:
Om uitgaande beveiliging zo soepel mogelijk te maken, biedt Trooper.AI twee vooraf ingestelde standaardopties aan die wij voor algemeen gebruik aanbevelen. Je kunt er een van automatisch laten toevoegen bij het bestellen van een nieuwe GPU Server Blib — kies gewoon één in de besteldialog en deze wordt direct geconfigureerd zodra je server opstart, zonder dat handmatig regels hoeven worden gemaakt. Liever later beslissen? Bestel dan met „Geen vooraf ingestelde optie” en bouw zelf later welke standaardoptie ook maar terug op via het dashboard.
Beide vooraf ingestelde opties beïnvloeden alleen uitgaande verkeer (uw server → internet). De inkomende publieke poortbereik en SSH blijven standaard open, en regels worden geëvalueerd van boven naar beneden – de eerste overeenkomstige regel wint
Toepassen bij bestelling, of zelf latere aanpassing: kies een voorinstelling in het besteloverzicht om deze automatisch toe te passen, of maak hem op elk moment opnieuw onder Beheer → uw server → 🛡️ Firewall → Uitgaand met behulp van de tabellen hieronder.
Continuïteit bescherming (alle vooraf ingestelde opties, inclusief "Geen instelling"): meervoudige laag DDoS-mitigatie, beperkingen op verbindingen/stroom per IP-adres, isolatie van klanten en uitgaande verkeersbeperking voor privénetwerken (RFC1918) worden automatisch toegepast en kunnen niet uitgezet worden.
Alles blijft open voor normaal AI-werk — apt, pip/uv, Hugging Face, Docker, databases en uw eigen API’s — terwijl een set van industrieel aanbevolen blokkades spambots/spamworms/botnetmisbruik tegengaan. Uitgaande UDP is standaard uitgeschakeld, behalve voor DNS en tijdsynchronisatie.
| # | Actie | Protocol | Poort(en) | Bestemming | Doel |
|---|---|---|---|---|---|
| 1 | Toestaan | UDP | 53 | Elke | DNS-oplossing |
| 2 | Toestaan | UDP | 123 | Elke | NTP-tijdsynchronisatie (vereist voor TLS) |
| 3 | Weigeren | TCP | 25 | Elke | SMTP (spam-mailrelay) |
| 4 | Weigeren | TCP | 21 | Elke | FTP-besturing (verouderd) |
| 5 | Weigeren | TCP | 20 | Elke | FTP-data |
| 6 | Weigeren | TCP | 23 | Elke | Telnet (IoT-botnet) |
| 7 | Weigeren | TCP en UDP | 135–139 | Elke | NetBIOS/RPC (Windows-wormscanning) |
| 8 | Weigeren | TCP | 445 | Elke | SMB (worm/ransomware) |
| 9 | Weigeren | TCP | 6667–6697 | Elke | IRC (botnet C&C) |
| 10 | Weigeren | UDP | 0–65535 | Elke | Alle andere uitgaande UDP |
Netto-effect: alle uitgaande TCP-verbindingen blijven open behalve de genoemde misbruikpoorten; uitgaande UDP is beperkt tot DNS (53) en NTP (123). QUIC/HTTP-3 schakelt automatisch over naar TCP 443, zodat downloads onaangetast blijven. ICMP (ping / pad-MTU ontdekking) blijft toegestaan.
Alleen de essentiële verbindingen mogen naar buiten — ideaal voor zuivere inferentie-/AI-systemen. Alles wat niet op de toegestane lijst staat, wordt geblokkeerd (standaard-weigerbeleid).
| # | Actie | Protocol | Poort(en) | Bestemming | Doel |
|---|---|---|---|---|---|
| 1 | Toestaan | TCP en UDP | 53 | Elke | DNS-oplossing |
| 2 | Toestaan | UDP | 123 | Elke | NTP-tijdsynchronisatie (vereist voor TLS) |
| 3 | Toestaan | TCP | 80 | Elke | HTTP (apt-repositories) |
| 4 | Toestaan | TCP | 443 | Elke | HTTPS (pip, Hugging Face, Docker, modellen downloaden, APIs) |
| 5 | Toestaan | TCP | 22 | Elke | SSH / Git |
| 6 | Weigeren | TCP en UDP | 0–65535 | Elke | Blokkeer alles anders |
Netto-effect: apt, pip/uv, git (HTTPS & SSH), Hugging Face en Docker-pulls werken allemaal; alles op een niet-standaardpoort wordt geblokkeerd. ICMP blijft toegestaan. Optimaal wanneer je applicaties alleen standaardpoorten gebruiken.
Indien bij de bestelling ingeschakeld, worden twee inkomende regels toegevoegd zodat alleen uw IP-adres toegang heeft tot SSH, terwijl uw publieke applicatiepoorten voor iedereen openblijven:
| Actie | Protocol | Poort | Bron | Doel |
|---|---|---|---|---|
| Toestaan | TCP | je SSH-port | 123.here.your.ip/32 |
SSH vanaf uw IP alleen |
| Weigeren | TCP | je SSH-port | 0.0.0.0/0 |
Blokkeer SSH voor iedereen anders |
Als uw IP-adres verandert, werkt u de bron bij in Beheer → Firewall → Inkomend.
Regels worden van boven naar beneden afgelezen; de eerste overeenkomst telt. Houd de twee
Toestaan-regels voor DNS/NTP boven elke algemeneWeigeren-regel, anders zal naamoplossing en tijdsynchronisatie falen.
Controleer deze stappen als je geen verbinding kunt maken met je diensten op de GPU-server nadat je iets hebt aangepast aan de Firewall of het Netwerkstack. Als je nog steeds niet meer bij je machine kunt, controleer dan eerst de instellingen van je firewall en neem vervolgens contact met ons op: Support Contacts
Als een lokale firewall zoals UFW op de server is ingeschakeld en connectiviteitsproblemen veroorzaakt, kan deze worden uitgeschakeld met:
sudo ufw disable
Uitvoer:
Firewall stopped and disabled on system startup
Schakel vervolgens de service uit:
sudo systemctl disable ufw
Uitvoer:
Synchronizing state of ufw.service with SysV service script with /lib/systemd/systemd-sysv-install.
Executing: /lib/systemd/systemd-sysv-install disable ufw
Removed /etc/systemd/system/multi-user.target.wants/ufw.service.
Je zou elke lokale Firewall op je GPU-server volledig moeten verwijderen. Dit maakt het je gemakkelijker!
van boven naar beneden
De eerste regel die bij het verkeer past wordt toegepast, en er worden geen verdere regels gecontroleerd.
Voorbeeld van een verkeerde volgorde:
1 Deny 0.0.0.0/0 Port 14141
2 Allow 78.168.0.0/16 Port 14141
In dit geval blokkeert regel 1 al het SSH-verkeer voordat regel 2 wordt bereikt.
Correcte volgorde:
1 Allow 78.168.0.0/16 Port 14141
2 Deny 0.0.0.0/0 Port 14141
Plaats altijd specifiekere toegestane regels boven algemene weigeringsregels
Firewallregels gebruiken CIDR-bereiken om toegestane of geblokkeerde IP-adressen te definiëren.
Zorg ervoor dat het bereik uw IP-adres daadwerkelijk omvat.
Voorbeelden:
| CIDR | Betekenis |
|---|---|
18.28.38.48 |
Enkel IP-adres |
21.31.14.0/24 |
21.31.14.x netwerk |
0.0.0.0/0 |
het hele internet |
52.48.100.10/32 |
Alleen het enkele IP 52.48.100.10 |
13.250.0.0/16 |
13.250.0.0 - 13.250.255.255 netwerk |
138.0.0.0/8 |
138.x.x.x netwerk |
Als het CIDR-bereik onjuist is, zal de firewallregel nooit overeenkomen met uw verbinding.
Controleer dat het juiste poortnummer is toegestaan in de firewall. Je kunt de juiste poorten vinden in het beheerdashboard van je Blib. Als een verkeerd poortnummer is toegestaan in de firewall, zal het verkeer nooit jouw GPU-server bereiken.
Uitgaande verkeersstromen in de firewall van Trooper.AI gelden uitsluitend voor actief geïnitieerde netwerkverbindingen door uw GPU Server Blib. Deze onderscheiding maakt duidelijk dat:
Belangrijke opmerking: Een expliciet toegelaten inkomende verbinding kan legitieme terugkerend verkeer genereren om de sessiecontinuïteit te behouden – dit blijft onbeïnvloed door uitgaande regels tenzij deze specifiek beperkt zijn.
Alle uitgaande beleidsregels gelden uitsluitend voor verbindingen die intern door uw GPU Server-instance zijn geïnitieerd.
🚨 Zorg ervoor dat uw uitgaande firewaleregels noodzakelijke netwerktoegang toestaan voor pakketbeheerders (pip, apt-get) en systeemupdaters om essentiële patches en besturingssysteemupdates veilig op te halen. Controleer dat standaardrepositoriums en updateservers zijn opgenomen in de witte lijst voor soepel afhankelijkheidsbeheer en onderhoudsoperaties.
De Trooper.AI-firewall regelt alle inkomende en uitgaande poorten, inclusief die gebruikt door webinterfaces.
Als de poort die door diensten zoals wordt gebruikt:
de webinterface zal ook onbereikbaar zijn, als deze geblokkeerd staat in de firewall.
bedrijfs-IP-bereik
Voorbeeld:
Allow 203.0.113.0/24 Port 14511
Deny 0.0.0.0/0 Port 14511
Dit staat alleen gebruikers van uw organisatie toe om toegang te krijgen tot de beveiligde webinterface.
Controleer het volgende als SSH-toegang mislukt:
Controleer bovendien de instelling
Als SSH onderaan de firewall-instellingen is uitgeschakeld, accepteert de server alleen SSH-verbindingen van IP-adressen die door de bovenstaande regels zijn toegestaan.
Standaardroutes die in de firewallspecificaties zijn gedefinieerd
standaard weigerregel
Controleer altijd:
Laatste controle: Probeer op TOEGELAAT ALLES te klikken en check of dat werkt. Als het lukt, zit er een regel hoger die niet correct overeenkomt.