# Cloud-Firewall

> Zustandsbehaftete Netzwerk-Firewall vor Ihrem Server – zentral über Labels verwaltet.

Source: https://docs.avenlith.com/de/cloud-firewall  
Category: Netzwerk  
Last updated: 2026-09-22

## Funktionsweise

Cloud-Firewall-Regeln werden auf Hypervisor und Edge-Routern durchgesetzt – blockierte Pakete verbrauchen nie CPU oder Bandbreite Ihres Servers. Die Regeln sind zustandsbehaftet: Antworten auf erlaubte ausgehende Verbindungen passieren immer.

```bash
avenlith firewall create --name web
avenlith firewall rule add web --direction in --protocol tcp --port 22 --source 198.51.100.0/24
avenlith firewall rule add web --direction in --protocol tcp --port 80,443 --source any
avenlith firewall apply web --label role=web
```

## Per Label zuweisen

Firewalls werden Servern direkt oder per Label zugeordnet. Jeder neue Server mit dem Label `role=web` ist ab dem Booten geschützt.

## Standardrichtlinie

| Richtung | Standard |
| --- | --- |
| Eingehend | Alles verweigern, was keine Regel erlaubt |
| Ausgehend | Alles erlauben |

> **Warning:** > Lassen Sie vor dem Anwenden eine SSH-Regel für Ihr Büro oder VPN bestehen – sonst hilft nur die Remote-Konsole.

Bis zu 50 Regeln pro Firewall und 5 Firewalls pro Server werden unterstützt.
