Jeweils zwei Entwickler erstellen eine „temporäre“ Hetzner-Firewall. Sechs Monate später: fünfzehn Server, acht inkonsistente Gruppen, Port 22 auf drei „zum Debuggen“ geöffnet.
Hetzner Cloud stellt eine effiziente verwaltete Firewall bereit – die als Infrastruktur als Code behandelt werden soll, nicht als Kontrollkästchen nach der Bereitstellung.
Ohne Gruppenvereinbarung vervielfacht jeder Server eine vergessene Regel.
Gruppenmodell
fw-bastion SSH von der Admin-IP; fw-web 80/443; fw-db nur aus dem Internet; fw-worker ohne öffentlichen Input.
| Gruppe | Eingehend | Ausgehend |
|---|---|---|
| Festung | Eingeschränktes SSH | Minimal |
| Web | 80/443 | DB + Updates |
Regeln vor dem zehnten Server
Terraform oder API, eingehenden Datenverkehr standardmäßig verweigern, SSH über Bastion, dokumentierter Exit, monatliche Überprüfung temporärer Regeln.
Klassische Fehler
Doppelte Cloud-Öffnung + inkonsistentes Betriebssystem, Produktgruppe hat Staging kopiert, Firewall vergessen, keine SIEM-Protokolle.
Oben: horizontale Skalierung = Skalierungsfehler
Ausnahme-Governance
Jede zum Debuggen geöffnete „temporäre“ Regel muss ein Ablaufdatum und einen Betreuer haben. Ohne dies bleibt Port 22 monatelang geöffnet. Machen Sie die Überprüfung von Cloud-Firewalls zu einem Teil desselben Rituals wie die Überprüfung von Zertifikaten oder Administratorkonten.
Wenn Sie Hetzner Cloud und einen anderen Anbieter kombinieren, dokumentieren Sie, welche Schicht was filtert – häufige Verwechslung zwischen Cloud-Firewall, Netzwerk-Firewall und System-Firewall auf der virtuellen Maschine.
Gehen Sie in der Untersuchung weiter
Fangen wir mit Ihrem konkreten Fall an: Welches Volumen, welches Serviceniveau, welche vertraglichen Einschränkungen auf Kunden- oder Regulierungsseite? Notieren Sie sich die Antworten, bevor Sie die Preisseite öffnen – andernfalls passen Sie das Projekt an den sichtbarsten Slogan an. Bitten Sie den Verkäufer um schriftliche Dokumente (vollständiges Raster, Unterauftragsvertrag, Zertifizierungsumfang, Verlängerungsbedingungen) und nicht um einen Screenshot der Homepage.
Vergleichen Sie mindestens zwei Akteure über das Verzeichnis und den Vergleich mit demselben Szenario, berechnet über 36 Monate, nicht nur über den ersten Werbemonat. Beziehen Sie Domäne, Backup, Zertifikat, simulierte Vorfallunterstützung und – bei Cloud – realistische Datenausgabe ein. Teilen Sie die Auswahlliste mit der Person, die den Vertrag unterzeichnet, und der Person, die die Infrastruktur betreibt: Wenn beide validieren, verringern Sie das Risiko unangenehmer Überraschungen bei der Verlängerung, während des Audits oder beim ersten nächtlichen Ausfall.
Archivieren Sie abschließend die Allgemeinen Geschäftsbedingungen vom Tag des Abonnements. Gastgeber können die Raster ändern; Ihre Due-Diligence-Akte muss belegen, was zum Zeitpunkt der Wahl versprochen wurde. Es ist der Unterschied zwischen einem vertretbaren internen Memo und einem Argument, das auf dem Teamgedächtnis basiert.
Ausnahme-Governance
Jede zum Debuggen geöffnete „temporäre“ Regel muss ein Ablaufdatum und einen Betreuer haben. Ohne dies bleibt Port 22 monatelang geöffnet. Machen Sie die Überprüfung von Cloud-Firewalls zu einem Teil desselben Rituals wie die Überprüfung von Zertifikaten oder Administratorkonten.
Wenn Sie Hetzner Cloud und einen anderen Anbieter kombinieren, dokumentieren Sie, welche Schicht was filtert – häufige Verwechslung zwischen Cloud-Firewall, Netzwerk-Firewall und System-Firewall auf der virtuellen Maschine.
Ausnahme-Governance
Jede zum Debuggen geöffnete „temporäre“ Regel muss ein Ablaufdatum und einen Betreuer haben. Ohne dies bleibt Port 22 monatelang geöffnet. Machen Sie die Überprüfung von Cloud-Firewalls zu einem Teil desselben Rituals wie die Überprüfung von Zertifikaten oder Administratorkonten.
Wenn Sie Hetzner Cloud und einen anderen Anbieter kombinieren, dokumentieren Sie, welche Schicht was filtert – häufige Verwechslung zwischen Cloud-Firewall, Netzwerk-Firewall und System-Firewall auf der virtuellen Maschine.
Gehen Sie in der Untersuchung weiter
Fangen wir mit Ihrem konkreten Fall an: Welches Volumen, welches Serviceniveau, welche vertraglichen Einschränkungen auf Kunden- oder Regulierungsseite? Notieren Sie sich die Antworten, bevor Sie die Preisseite öffnen – andernfalls passen Sie das Projekt an den sichtbarsten Slogan an. Bitten Sie den Verkäufer um die schriftlichen Dokumente (vollständiges Raster, Unterauftragsvertrag, Zertifizierungsumfang, Verlängerungsbedingungen) und nicht um einen Screenshot der Homepage.
Vergleichen Sie mindestens zwei Akteure über das Verzeichnis und den Vergleich mit demselben Szenario, berechnet über 36 Monate, nicht nur über den ersten Werbemonat. Beziehen Sie Domäne, Backup, Zertifikat, simulierte Vorfallunterstützung und – bei Cloud – realistische Datenausgabe ein. Teilen Sie die Auswahlliste mit der Person, die den Vertrag unterzeichnet, und der Person, die die Infrastruktur betreibt: Wenn beide validieren, verringern Sie das Risiko unangenehmer Überraschungen bei der Verlängerung, während des Audits oder beim ersten nächtlichen Ausfall.
Archivieren Sie abschließend die Allgemeinen Geschäftsbedingungen vom Tag des Abonnements. Gastgeber können die Raster ändern; Ihre Due-Diligence-Akte muss belegen, was zum Zeitpunkt der Wahl versprochen wurde. Das ist der Unterschied zwischen einem vertretbaren internen Memo und einem Streit, der auf der Erinnerung des Teams basiert.
Entscheide dich und gehe ohne blinden Fleck voran
Beginnen Sie damit, Ihr reales Szenario auf einer Seite darzustellen: Volumen, Kundeneinschränkungen, Grad des erforderlichen Supports und Budget für 36 Monate, einschließlich Domain, Backup und wesentliche Optionen. Vergleichen Sie mindestens zwei Gastgeber über das Verzeichnis und den Vergleich mit den gleichen Hypothesen, archivieren Sie die Preislisten vom Tag des Abonnements und lassen Sie dann die Auswahlliste von der Person, die den Vertrag unterzeichnet, und der Person, die die Infrastruktur täglich betreibt, validieren.
Häufig gestellte Fragen
Wie funktioniert die Hetzner-Firewall?
Zustandsbehaftete Upstream-Server; Gruppen, die an VMs angeschlossen sind.
Cloud- oder Betriebssystem-Firewall?
Beides – die Cloud verkleinert die Oberfläche, das Betriebssystem verfeinert.
Strukturierung vor Skalierung?
Gruppiert nach Rolle, Standard verweigern, SSH-Bastion.
DSGVO-Schutz?
Nützliche Sicherheitsmaßnahme; kein Ersatz für DPA/Verschlüsselung.
Korrigieren Sie Gruppen vor Servern – sonst geraten Sie mit der Firewall in Berührung.
