Firewall & Ports
Der Node baut den Control-Plane-Tunnel ausgehend auf. Das hält die Firewall-Konfiguration minimal und die Angriffsfläche klein.
Ausgehende Verbindungen (erforderlich)
| Ziel | Protokoll / Port | Zweck |
|---|---|---|
| WireGuard-Endpoint der Zentrale | UDP 51820 (Standard) | Control-Plane-Tunnel |
| BlackProtect-Zentrale | TCP 443 (HTTPS) | Registrierung, Heartbeat, Konfig-Pull |
Eingehende Verbindungen
- WireGuard: keine Freigabe nötig. Der Tunnel wird vom Node initiiert und per
PersistentKeepalive(25 s) offen gehalten. Es muss kein eingehender UDP-Port geöffnet werden. - Minecraft: unverändert. Dein Server-Port (z. B.
25565) bleibt wie gewohnt erreichbar. Dieser Traffic läuft über deinen eigenen Netzwerkpfad, nicht durch den Tunnel.
Beispiel — nftables (ausgehend erlauben)
# WireGuard-Control-Plane (Port ggf. anpassen)nft add rule inet filter output udp dport 51820 accept# HTTPS für Registrierung/Heartbeatnft add rule inet filter output tcp dport 443 acceptBeispiel — ufw
ufw allow out 51820/udpufw allow out 443/tcpXDP & NIC
Für das Kernel-Filtering hängt sich der Agent per XDP an das Netzwerk-Interface (BP_XDP_IFACE, Standard eth0). Das erfordert NET_ADMIN + SYS_MODULE am Container (siehe Systemvoraussetzungen) — es ist keine zusätzliche Portfreigabe.