Abre la máquina → pestaña Firewall.

Cómo funcionan los grupos de firewall

Un grupo de firewall es un conjunto reutilizable de reglas que asocias a una o varias máquinas del mismo proyecto. Escribes las reglas una vez, las aplicas a todos tus servidores web; si editas el grupo después, todas las máquinas asociadas recogen el cambio.

Cada regla tiene:

CampoValoresNotas
DirecciónEntrada / SalidaLas reglas de entrada permiten tráfico hacia tu servidor, las de salida restringen el tráfico desde él
ProtocoloTCP, UDP, ICMP, GREICMP es lo que hace que tu servidor responda a ping
Puerto80, 443, o un rango como 8000-9000No se usa en ICMP/GRE
Origen / DestinoCIDR, p. ej. 0.0.0.0/0Vacío significa cualquier dirección

Políticas por defecto

Las políticas por defecto son lo importante, y no son simétricas:

  • Entrada: DROP. Todo lo que no permitas explícitamente queda bloqueado. Si no hay ninguna regla de entrada, todo el tráfico entrante está bloqueado.
  • Salida: ACCEPT. Todo lo que no restrinjas explícitamente está permitido. Si no hay reglas de salida, todo el tráfico saliente pasa.

Así que el trabajo real consiste en añadir una regla de entrada por cada servicio que expongas: TCP 22 para SSH, TCP 80 y 443 para una web, y así sucesivamente.

Aplicar las reglas

Activa o desactiva un grupo (On/Off) para esta máquina y pulsa Apply Changes. Las reglas se aplican en vivo, sin reinicio y sin cortar más conexiones que las que acabas de bloquear.

La pestaña muestra cuántos grupos están activos y cuántas máquinas comparten cada grupo, así que ves el alcance antes de editar uno.

Qué no hace este firewall

Para tráfico de ataque necesitas filtrar más arriba: consulta Mitigación DDoS para las reglas Edge ACL y AntiDDoS Premium, que descartan el tráfico en el borde de la red antes de que te llegue.