Bei einem VPS von By-Hoster steht keine Netzwerk-Firewall vor Ihrer Maschine: Gefiltert wird ausschließlich in Windows. Was Sie in der Windows Defender Firewall erlauben, ist aus dem Internet erreichbar; was Sie verweigern, ist blockiert. Das ist einfach — und ohne Netz: Eine zu weit gefasste Regel öffnet einen Dienst für die ganze Welt.
Was ist die goldene Regel, bevor ich die Firewall anfasse?
Löschen oder deaktivieren Sie niemals die Regel für Remotedesktop (Port 3389), solange Sie keinen zweiten Zugangsweg haben. Kappen Sie RDP, bleibt nur die Notfallkonsole im Kundenbereich. Wissen Sie, wo sie liegt, bevor Sie die Firewall anfassen.
Wie öffne ich einen eingehenden Port auf meinem Windows-VPS?
Legen Sie in der Windows Defender Firewall mit erweiterter Sicherheit (wf.msc) eine neue eingehende Regel vom Typ Port an und lassen Sie die Verbindung zu.
- Öffnen Sie das Startmenü und starten Sie Windows Defender Firewall mit erweiterter Sicherheit (
wf.msc). - Wählen Sie links Eingehende Regeln.
- Klicken Sie rechts auf Neue Regel….
- Wählen Sie Port und dann Weiter.
- Wählen Sie TCP oder UDP entsprechend Ihrer Anwendung, tragen Sie die Portnummer ein (zum Beispiel
443) und bestätigen Sie. - Wählen Sie Verbindung zulassen.
- Haken Sie die betroffenen Profile an. Auf einem Server ist meist Öffentlich aktiv: angehakt lassen.
- Geben Sie der Regel einen sprechenden Namen, etwa
HTTPS - Website, und schließen Sie ab.
Eine Regel ohne klaren Namen ist nach einem halben Jahr unverständlich. Beschreiben Sie den Dienst, nicht den Port.
Wie beschränke ich einen Port auf meine eigenen IP-Adressen?
In den Eigenschaften der Regel, Reiter Bereich, Abschnitt Remote-IP-Adresse: Diese IP-Adressen wählen und Ihre eigene eintragen.
Einen Verwaltungsport für das ganze Internet zu öffnen, beschert Ihnen zuverlässig Tausende Versuche pro Tag. Für Datenbanken, Adminoberflächen oder jeden Dienst, der sich nicht an die Öffentlichkeit richtet:
- Öffnen Sie die Eigenschaften der angelegten Regel.
- Reiter Bereich, Abschnitt Remote-IP-Adresse.
- Wählen Sie Diese IP-Adressen und tragen Sie Ihre öffentliche Adresse oder Ihren Firmenbereich ein.
- Bestätigen Sie.
Hat Ihr Anschluss keine feste Adresse, müssen Sie die Beschränkung bei jedem Wechsel nachziehen — ein kleiner Aufwand, der sich durch weniger Störfeuer auszahlt.
Wie prüfe ich, ob ein Port wirklich antwortet?
Prüfen Sie das Lauschen mit Get-NetTCPConnection, die Regel mit Get-NetFirewallRule und den Zugriff von außen mit Test-NetConnection.
Drei Prüfungen in dieser Reihenfolge trennen ein Firewall- von einem Anwendungsproblem.
Auf dem Server in PowerShell prüfen, ob etwas lauscht:
Get-NetTCPConnection -State Listen | Select-Object LocalAddress, LocalPort
Fehlt Ihr Port, läuft die Anwendung nicht — die Firewall trägt keine Schuld.
Ebenfalls auf dem Server die aktiven Regeln auflisten:
Get-NetFirewallRule -Enabled True -Direction Inbound | Select-Object DisplayName, Action
Von Ihrem Rechner aus den Zugriff von außen testen:
Test-NetConnection -ComputerName IP_ADRESSE -Port 443
Ein TcpTestSucceeded : True bestätigt, dass der Port durchgängig erreichbar ist.
Welches sind die häufigsten Fehler bei der Firewall?
Fünf Klassiker: ausgehenden statt eingehenden Port öffnen, TCP und UDP verwechseln, das Netzwerkprofil übersehen, die Firewall „nur zum Testen“ abschalten und eine ungepatchte Anwendung veröffentlichen.
- Ausgehenden statt eingehenden Port öffnen. Ausgehender Verkehr ist standardmäßig erlaubt; erreichbar macht einen Dienst die eingehende Regel.
- TCP und UDP verwechseln. Ein Dienst, der auf UDP lauscht, antwortet nie auf eine TCP-Regel.
- Das Netzwerkprofil übersehen. Eine Regel nur für das Profil Domäne wirkt auf einem eigenständigen Server nicht.
- Die Firewall „nur zum Testen“ abschalten. Gelingt der Test, steht eine nackte Maschine im Internet — und das gerät schnell in Vergessenheit. Legen Sie eine temporäre Regel an, testen Sie, löschen Sie sie.
- Eine ungepatchte Anwendung veröffentlichen. Die Firewall schützt nicht vor einer Lücke im gerade freigegebenen Dienst.
Was tue ich, wenn die Ports geöffnet sind?
Notieren Sie, was Sie geöffnet haben und warum. Löschen Sie überflüssige Regeln: Eine vergessene Regel ist eine vergessene Tür. Der Reiter Diagramme im Kundenbereich hilft, ungewöhnlichen Verkehr nach einer Portfreigabe zu erkennen.