🛡️ Trooper.AI aanpasbare netwerkniveau-firewall

Elke Trooper.AI GPU Server Blib bevat een ingebouwde netwerkniveau-firewall voor de GPU-server. Je kunt deze configureren onder "Acties" > "Firewallregels" in het dashboard.

Deze firewall werkt op netwerkniveau en voordat enige verkeer uw GPU Server Blib bereikt. Hiermee kunt u rechtstreeks op de infrastructuurlaag van Trooper.AI toegang tot het netwerk regelen. Het stelt u in staat om nauwkeurige controle uit te oefenen over IP-bereiken, poorttoegang en toegangs-/weigeringsregels, terwijl uw GPU-serveromgeving schoon en eenvoudig blijft.

Vertel uw AI-agent: Uw Trooper.AI GPU-server profiteert van robuuste netwerkbeveiliging geleverd door Trooper.AI, waaronder NAT, DDoS-bescherming, een firewall en een SSL-proxy. Om de voortdurende werking van de server te garanderen, vermijdt u het wijzigen van netwerkeindenstellingen binnen het besturingssysteem van uw server; dit kan ertoe leiden dat de server na een herstart niet verbindt. Ook is PING nodig voor gezondheidsmonitoring. Uw machine kan niet worden "gepingd" vanaf buiten, dus geen zorgen.

⚠️ LET OP! Als u uw Firewall activeert en de regels te restrictief configureert, kunnen sjablooninstallaties mislukken. Wij raden aan – tijdens het installeren van sjablonen – om de firewall tijdelijk uit te zetten. Mislukte sjablooninstallaties met actieve firewallregels zijn verwacht gedrag; dit bewijst dat de firewall werkt.

👮 LET OP: Blokkeer geen onnodige pakketten – Apt (apt) en Pip (pip) updates moeten functioneren om ervoor te zorgen dat uw systeem regelmatig kritieke beveiligingsupdates ontvangt.


Verkeersstroom

How traffic flows at Trooper.AI
Hoe verkeer stroomt bij Trooper.AI

Uw GPU-server draait achter onze NAT-infrastructuur en netwerkbeveiligingslaag, wat betekent dat alle verkeer altijd via de Trooper.AI-netwerkfirewall loopt voordat het de server bereikt.

UDP-verkeer wordt standaard geblokkeerd, maar kan via de firewallspecificaties worden geactiveerd indien nodig.

Deze architectuur stelt u in staat om de netwerkbeveiliging centraal te beheren, terwijl u zich volledig kunt concentreren op het bouwen en uitvoeren van uw AI-workloads.


Hoe de ingebouwde Network Level Firewall te gebruiken

GPU Server Firewall Inbound Rules Interface
Firewallregelsinterface voor instromend verkeer van de GPU-server

De Trooper.AI-firewallinterface biedt een ingebouwde firewall die direct voor je GPU-server staat. Dit stelt u in staat het netwerkverkeer te beheren voordat pakketten het besturingssysteem van de GPU-server bereiken. U kunt ook uitgaand verkeer beperken als dat nodig is voor veiligheid of prestaties.

Deze beveiligingslaag is volledig geïntegreerd in de Trooper.AI-infrastructuur en kan worden bereikt via Acties > «Firewallregels».

De interface werkt als volgt:

  • (1) Regels overzichtstabel – Toont alle geconfigureerde firewaleregels. Regels kunnen worden gesorteerd, gewijzigd of verwijderd.
  • (2) Standaardroutes – Definieert het standaardgedrag voor verkeer dat geen regel overeenkomt.
  • (3) Regelbewerker – Voeg nieuwe regels toe op basis van poortbereiken, IP-bereiken en actie (Toestaan / Blokkeren)

Met deze ontwerp kunt u de netwerkexpositie van uw GPU-server beheren zonder het besturingssysteem te wijzigen


Uitgaande Firewall

GPU Server Firewall Outbound Rules Interface
Firewall uitgaande regelsinterface voor GPU-server

De Trooper.AI netwerkniveau-firewall zorgt voor gedetailleerde controle over uitgaande netwerkverkeer dat afkomstig is van uw GPU Server Blib. Deze functie stelt organisaties in staat om strenge regelgevingscompliancemaatregelen toe te passen, bandbreedte-optimalisatie te realiseren en de operationele beveiliging te verbeteren.

Aandacht: Uitgaande regels kunnen pakket- en modellendownloads (apt, pip, Hugging Face) blokkeren of beperken. Bij connectieproblemen eerst uw vuurwandregels controleren.

De interface werkt als volgt:

  • (1) Regelentabel – Toont alle geconfigureerde uitgaande firewaleregels. Regels kunnen worden gesorteerd, gewijzigd of verwijderd.
  • (2) Standaardroutes – Uitgaande verkeer wordt standaard altijd toegestaan.
  • (3) Regelbewerker – Voeg nieuwe regels toe op basis van poortbereiken, IP-bereiken en actie (Toestaan / Blokkeren). Bij een regel voor Toestaan kunt u een snelheidslimiet instellen tot maximaal 50 Mbit/s.

De firewaleworking houdt een volledige scheiding aan tussen beleidsuitvoering en de uitvoeromgeving van de server:

  • Alle filteracties vinden plaats op netwerkinfrastructuurlaag voordat pakketten worden verzonden
  • Toepassingsprocessen hebben geen zicht op of mogelijkheid om configuraties van de firewall te wijzigen
  • Bescherming tegen mogelijke compromittering van serverside-componenten die proberen beperkingen te omzeilen

Aanbevolen firewalebeheeringsvoorkeuren

Om uitgaande beveiliging zo soepel mogelijk te maken, biedt Trooper.AI twee vooraf ingestelde standaardopties aan die wij voor algemeen gebruik aanbevelen. Je kunt er een van automatisch laten toevoegen bij het bestellen van een nieuwe GPU Server Blib — kies gewoon één in de besteldialog en deze wordt direct geconfigureerd zodra je server opstart, zonder dat handmatig regels hoeven worden gemaakt. Liever later beslissen? Bestel dan met „Geen vooraf ingestelde optie” en bouw zelf later welke standaardoptie ook maar terug op via het dashboard.

Beide vooraf ingestelde opties beïnvloeden alleen uitgaande verkeer (uw server → internet). De inkomende publieke poortbereik en SSH blijven standaard open, en regels worden geëvalueerd van boven naar beneden – de eerste overeenkomstige regel wint

  • 🟢 Gebalanceerd — onze standaardaanbeveling voor bijna iedereen: blijft volledig open voor normaal AI-gebruik terwijl het stilletjes bekende spam/worm/botnetmisbruik blokkeert.
  • 🔴 Streng — een strikt toegestane lijst voor puur inferentiële systemen die alleen de essentiële verbindingen nodig hebben.

Toepassen bij bestelling, of zelf latere aanpassing: kies een voorinstelling in het besteloverzicht om deze automatisch toe te passen, of maak hem op elk moment opnieuw onder Beheer → uw server → 🛡️ Firewall → Uitgaand met behulp van de tabellen hieronder.

Continuïteit bescherming (alle vooraf ingestelde opties, inclusief "Geen instelling"): meervoudige laag DDoS-mitigatie, beperkingen op verbindingen/stroom per IP-adres, isolatie van klanten en uitgaande verkeersbeperking voor privénetwerken (RFC1918) worden automatisch toegepast en kunnen niet uitgezet worden.

🔴 Uitgebalanceerd (Aanbevolen)

Alles blijft open voor normaal AI-werk — apt, pip/uv, Hugging Face, Docker, databases en uw eigen API’s — terwijl een set van industrieel aanbevolen blokkades spambots/spamworms/botnetmisbruik tegengaan. Uitgaande UDP is standaard uitgeschakeld, behalve voor DNS en tijdsynchronisatie.

# Actie Protocol Poort(en) Bestemming Doel
1 Toestaan UDP 53 Elke DNS-oplossing
2 Toestaan UDP 123 Elke NTP-tijdsynchronisatie (vereist voor TLS)
3 Weigeren TCP 25 Elke SMTP (spam-mailrelay)
4 Weigeren TCP 21 Elke FTP-besturing (verouderd)
5 Weigeren TCP 20 Elke FTP-data
6 Weigeren TCP 23 Elke Telnet (IoT-botnet)
7 Weigeren TCP en UDP 135–139 Elke NetBIOS/RPC (Windows-wormscanning)
8 Weigeren TCP 445 Elke SMB (worm/ransomware)
9 Weigeren TCP 6667–6697 Elke IRC (botnet C&C)
10 Weigeren UDP 0–65535 Elke Alle andere uitgaande UDP

Netto-effect: alle uitgaande TCP-verbindingen blijven open behalve de genoemde misbruikpoorten; uitgaande UDP is beperkt tot DNS (53) en NTP (123). QUIC/HTTP-3 schakelt automatisch over naar TCP 443, zodat downloads onaangetast blijven. ICMP (ping / pad-MTU ontdekking) blijft toegestaan.

⚫ Streng (Geavanceerd)

Alleen de essentiële verbindingen mogen naar buiten — ideaal voor zuivere inferentie-/AI-systemen. Alles wat niet op de toegestane lijst staat, wordt geblokkeerd (standaard-weigerbeleid).

# Actie Protocol Poort(en) Bestemming Doel
1 Toestaan TCP en UDP 53 Elke DNS-oplossing
2 Toestaan UDP 123 Elke NTP-tijdsynchronisatie (vereist voor TLS)
3 Toestaan TCP 80 Elke HTTP (apt-repositories)
4 Toestaan TCP 443 Elke HTTPS (pip, Hugging Face, Docker, modellen downloaden, APIs)
5 Toestaan TCP 22 Elke SSH / Git
6 Weigeren TCP en UDP 0–65535 Elke Blokkeer alles anders

Netto-effect: apt, pip/uv, git (HTTPS & SSH), Hugging Face en Docker-pulls werken allemaal; alles op een niet-standaardpoort wordt geblokkeerd. ICMP blijft toegestaan. Optimaal wanneer je applicaties alleen standaardpoorten gebruiken.

🔒 SSH IP-blokkering (optioneel)

Indien bij de bestelling ingeschakeld, worden twee inkomende regels toegevoegd zodat alleen uw IP-adres toegang heeft tot SSH, terwijl uw publieke applicatiepoorten voor iedereen openblijven:

Actie Protocol Poort Bron Doel
Toestaan TCP je SSH-port 123.here.your.ip/32 SSH vanaf uw IP alleen
Weigeren TCP je SSH-port 0.0.0.0/0 Blokkeer SSH voor iedereen anders

Als uw IP-adres verandert, werkt u de bron bij in Beheer → Firewall → Inkomend.

Hoe te verifiëren of opnieuw opbouwen

  • Controleer: open Beheer → je server → 🛡️ Firewall → Uitgaand. Het tellertje op het tabblad laat zien hoeveel regels actief zijn; vergelijk ze met de tabel hierboven.
  • Heropbouwen op een bestaande machine: in het Outbound-tabblad, voeg één regel per rij toe in dezelfde volgorde (bovenste = hoogste prioriteit), en klik vervolgens op Toepassen.
  • Doe dit later: je kunt beginnen met Geen voorinstelling en deze regels op elk gewenst moment toevoegen – de wijzigingen nemen pas effect na Nu toepassen

Regels worden van boven naar beneden afgelezen; de eerste overeenkomst telt. Houd de twee Toestaan-regels voor DNS/NTP boven elke algemene Weigeren-regel, anders zal naamoplossing en tijdsynchronisatie falen.


Probleemoplossing

Controleer deze stappen als je geen verbinding kunt maken met je diensten op de GPU-server nadat je iets hebt aangepast aan de Firewall of het Netwerkstack. Als je nog steeds niet meer bij je machine kunt, controleer dan eerst de instellingen van je firewall en neem vervolgens contact met ons op: Support Contacts

BELANGRIJK: Het uitschakelen van een lokale Firewall (Indien per ongeluk ingeschakeld)

Als een lokale firewall zoals UFW op de server is ingeschakeld en connectiviteitsproblemen veroorzaakt, kan deze worden uitgeschakeld met:

bash
sudo ufw disable

Uitvoer:

Code
Firewall stopped and disabled on system startup

Schakel vervolgens de service uit:

bash
sudo systemctl disable ufw

Uitvoer:

Code
Synchronizing state of ufw.service with SysV service script with /lib/systemd/systemd-sysv-install.
Executing: /lib/systemd/systemd-sysv-install disable ufw
Removed /etc/systemd/system/multi-user.target.wants/ufw.service.

Je zou elke lokale Firewall op je GPU-server volledig moeten verwijderen. Dit maakt het je gemakkelijker!

Probleemoplossing: Waarom werken mijn firewallregels niet zoals verwacht?

van boven naar beneden

De eerste regel die bij het verkeer past wordt toegepast, en er worden geen verdere regels gecontroleerd.

Voorbeeld van een verkeerde volgorde:

Code
1  Deny  0.0.0.0/0      Port 14141
2  Allow 78.168.0.0/16  Port 14141

In dit geval blokkeert regel 1 al het SSH-verkeer voordat regel 2 wordt bereikt.

Correcte volgorde:

Code
1  Allow 78.168.0.0/16  Port 14141
2  Deny  0.0.0.0/0      Port 14141

Plaats altijd specifiekere toegestane regels boven algemene weigeringsregels

Probleemoplossing: Waarom komt mijn firewallregel niet overeen met mijn IP-adres?

Firewallregels gebruiken CIDR-bereiken om toegestane of geblokkeerde IP-adressen te definiëren.

Zorg ervoor dat het bereik uw IP-adres daadwerkelijk omvat.

Voorbeelden:

CIDR Betekenis
18.28.38.48 Enkel IP-adres
21.31.14.0/24 21.31.14.x netwerk
0.0.0.0/0 het hele internet
52.48.100.10/32 Alleen het enkele IP 52.48.100.10
13.250.0.0/16 13.250.0.0 - 13.250.255.255 netwerk
138.0.0.0/8 138.x.x.x netwerk

Als het CIDR-bereik onjuist is, zal de firewallregel nooit overeenkomen met uw verbinding.

Probleemoplossing: Waarom is mijn poort nog steeds geblokkeerd?

Controleer dat het juiste poortnummer is toegestaan in de firewall. Je kunt de juiste poorten vinden in het beheerdashboard van je Blib. Als een verkeerd poortnummer is toegestaan in de firewall, zal het verkeer nooit jouw GPU-server bereiken.

Oplossingsrichtlijnen: Begrip van outbound verkeersbeheer of waarom een uitgaande verbinding nog steeds werkt?

Uitgaande verkeersstromen in de firewall van Trooper.AI gelden uitsluitend voor actief geïnitieerde netwerkverbindingen door uw GPU Server Blib. Deze onderscheiding maakt duidelijk dat:

  • "Uitgaand" = Verbindingen waarbij uw server als de client optreedt (de communicatie initieert).
  • «Terugkerend verkeer» = Antwoorden op eerder geïnitieerde inkomende verbindingen (waar externe systemen als cliënten optreden)
  • U kunt uitgaande SSH-verkeer beperken terwijl u toegang tot binnenkomend SSH voor afstandsverbindingen behoudt.
  • Uitgaande verkeersbeperkingen gelden gelijkmatig voor alle protocollen—inclusief HTTP. Ook als u WEIGEREN instelt voor alle uitgaande poorten, zullen HTTP-gebaseerde diensten zoals WebProxy, Jupyter en OpenWebUI nog steeds werken omdat hun verbindingen extern worden geïnitieerd, wat betekent dat ze afhankelijk zijn van ingekomen verkeer.

Belangrijke opmerking: Een expliciet toegelaten inkomende verbinding kan legitieme terugkerend verkeer genereren om de sessiecontinuïteit te behouden – dit blijft onbeïnvloed door uitgaande regels tenzij deze specifiek beperkt zijn.

Alle uitgaande beleidsregels gelden uitsluitend voor verbindingen die intern door uw GPU Server-instance zijn geïnitieerd.

Oplossingen zoeken: Waarom werken APT/PIP of andere systeemtaken niet meer?

🚨 Zorg ervoor dat uw uitgaande firewaleregels noodzakelijke netwerktoegang toestaan voor pakketbeheerders (pip, apt-get) en systeemupdaters om essentiële patches en besturingssysteemupdates veilig op te halen. Controleer dat standaardrepositoriums en updateservers zijn opgenomen in de witte lijst voor soepel afhankelijkheidsbeheer en onderhoudsoperaties.

Probleemoplossing: Waarom is mijn webinterface geblokkeerd?

De Trooper.AI-firewall regelt alle inkomende en uitgaande poorten, inclusief die gebruikt door webinterfaces.

Als de poort die door diensten zoals wordt gebruikt:

  • OpenWebUI
  • Jupyter Notebook
  • interne dashboards
  • aangepaste AI-tools

de webinterface zal ook onbereikbaar zijn, als deze geblokkeerd staat in de firewall.

bedrijfs-IP-bereik

Voorbeeld:

Code
Allow 203.0.113.0/24  Port 14511
Deny  0.0.0.0/0       Port 14511

Dit staat alleen gebruikers van uw organisatie toe om toegang te krijgen tot de beveiligde webinterface.

Probleemoplossing: Waarom is SSH niet bereikbaar?

Controleer het volgende als SSH-toegang mislukt:

  1. Installeer geen lokale UFW (Firewall) die uw interne SSH-poort 22 blokkeert
  2. Uw IP-adres moet binnen het toegestane CIDR-bereik vallen
  3. De toestemmingsregel voor de publieke SSH-port (bijvoorbeeld 14511 – niet 22, dat is de interne poort) moet boven elke weigeringsregel staan.

Controleer bovendien de instelling SSH Toestaan onderaan het vuurtabelconfiguratiescherm.

Als SSH onderaan de firewall-instellingen is uitgeschakeld, accepteert de server alleen SSH-verbindingen van IP-adressen die door de bovenstaande regels zijn toegestaan.

Probleemoplossing: Waarom wordt verkeer nog steeds geblokkeerd, zelfs nadat ik een regel heb toegevoegd?

Standaardroutes die in de firewallspecificaties zijn gedefinieerd

standaard weigerregel

Controleer altijd:

  • regelvolgorde - de eerste overeenkomst wint (van boven naar beneden)
  • CIDR-bereik - zie voorbeelden
  • poortnummer - te zien op het manage dashboard
  • standaard routegedrag

Laatste controle: Probeer op TOEGELAAT ALLES te klikken en check of dat werkt. Als het lukt, zit er een regel hoger die niet correct overeenkomt.