Skip to content

Firewall & Ports

Der Node baut den Control-Plane-Tunnel ausgehend auf. Das hält die Firewall-Konfiguration minimal und die Angriffsfläche klein.

Ausgehende Verbindungen (erforderlich)

ZielProtokoll / PortZweck
WireGuard-Endpoint der ZentraleUDP 51820 (Standard)Control-Plane-Tunnel
BlackProtect-ZentraleTCP 443 (HTTPS)Registrierung, Heartbeat, Konfig-Pull

Eingehende Verbindungen

  • WireGuard: keine Freigabe nötig. Der Tunnel wird vom Node initiiert und per PersistentKeepalive (25 s) offen gehalten. Es muss kein eingehender UDP-Port geöffnet werden.
  • Minecraft: unverändert. Dein Server-Port (z. B. 25565) bleibt wie gewohnt erreichbar. Dieser Traffic läuft über deinen eigenen Netzwerkpfad, nicht durch den Tunnel.

Beispiel — nftables (ausgehend erlauben)

Terminal window
# WireGuard-Control-Plane (Port ggf. anpassen)
nft add rule inet filter output udp dport 51820 accept
# HTTPS für Registrierung/Heartbeat
nft add rule inet filter output tcp dport 443 accept

Beispiel — ufw

Terminal window
ufw allow out 51820/udp
ufw allow out 443/tcp

XDP & NIC

Für das Kernel-Filtering hängt sich der Agent per XDP an das Netzwerk-Interface (BP_XDP_IFACE, Standard eth0). Das erfordert NET_ADMIN + SYS_MODULE am Container (siehe Systemvoraussetzungen) — es ist keine zusätzliche Portfreigabe.