Firewall (UFW)
MyPanel mengelola UFW (Uncomplicated Firewall) secara visual di menu Firewall:
- Kartu ikhtisar — lihat sekilas apakah firewall aktif/nonaktif, kebijakan koneksi masuk, jumlah aturan, dan apakah port SSH/panel terbuka.
- Aktifkan / nonaktifkan UFW. Saat mengaktifkan, panel mencegah terkunci: jika port SSH atau port panel belum terbuka, panel akan menanyakan “Buka & aktifkan” atau “Tetap aktifkan” alih-alih membiarkan Anda kehilangan akses.
- Kebijakan default — atur koneksi masuk ke Deny agar hanya port yang dibuka secara eksplisit yang dapat dijangkau (inti dari firewall yang aman).
- Tambah aturan dengan chip cepat untuk port umum (SSH, HTTP, HTTPS, MySQL, PostgreSQL…) yang mengisi formulir secara otomatis dalam satu klik. Setiap aturan memiliki:
- Action: Allow / Deny / Limit (pembatasan laju koneksi — memperlambat penebakan kata sandi SSH).
- Port + protokol (TCP/UDP/keduanya).
- Source (opsional): buka port hanya untuk IP/CIDR tertentu (mis. izinkan SSH hanya dari IP kantor Anda).
- Edit aturan — muat kembali ke dalam formulir; menyimpan akan menghapus aturan lama dan membuat yang baru (UFW tidak dapat mengedit di tempat).
- Hapus aturan. Aturan yang membuka port SSH/panel ditandai sebagai Critical dengan konfirmasi yang lebih kuat sebelum dihapus.
Aturan IPv4 dan IPv6 yang cocok digabungkan menjadi satu baris (berlabel v4·v6) agar daftar tetap rapi.
Cloudflare — pulihkan IP pengunjung asli
Section titled “Cloudflare — pulihkan IP pengunjung asli”Tepat di halaman Firewall terdapat kartu Cloudflare — pulihkan IP pengunjung asli. Aktifkan saat
situs Anda berada di balik proxy Cloudflare: nginx akan membaca IP pengunjung asli dari header
CF-Connecting-IP alih-alih IP Cloudflare.
Ini wajib agar pembatasan laju & perlindungan brute-force berfungsi
dengan benar — jika tidak, setiap permintaan membawa IP Cloudflare, sehingga pembatasan laju memblokir semua
pengunjung dan Fail2ban berpotensi memblokir rentang IP Cloudflare. Panel mengambil rentang IP Cloudflare
terbaru (dengan daftar fallback bawaan) dan menjalankan nginx -t sebelum menerapkan; konfigurasi yang buruk
akan di-rollback secara otomatis.
Bagaimana dengan domain yang TIDAK di balik Cloudflare?
Section titled “Bagaimana dengan domain yang TIDAK di balik Cloudflare?”Aman — tidak ada dampak. Konfigurasi diterapkan pada level http (semua domain), tetapi nginx hanya
mengganti IP pengunjung dengan header CF-Connecting-IP ketika koneksi berasal dari salah satu rentang IP
Cloudflare:
- Pengunjung yang mengakses domain non-Cloudflare secara langsung → IP sumber mereka bukan rentang Cloudflare → nginx mengabaikan header dan mempertahankan IP asli seperti biasa.
- Permintaan ke domain non-CF juga tidak membawa header
CF-Connecting-IP(Cloudflare yang menambahkannya), jadi tidak ada yang perlu disubstitusi. - Anti-spoof: seseorang yang terhubung secara langsung dan memalsukan header
CF-Connecting-IPtidak berpengaruh, karena IP sumber mereka tidak ada dalam daftar tepercaya.
Jadi mengaktifkan kartu ini aman pada server campuran (sebagian domain di balik Cloudflare, sebagian tidak). Ini juga merupakan pendekatan yang direkomendasikan oleh Cloudflare.