Coolify logoCoolify

防火墙

Coolify 需要在各种环境中打开特定的网络端口才能正常运行。这些端口支持 Web 访问、SSH 连接、终端会话和实时通信。

根据您使用的是自托管设置还是托管版本 (Coolify Cloud),所需端口可能略有不同。

Coolify 自托管

为了确保在自托管 Coolify 时功能正常,应打开以下端口:

  • 8000 – Coolify 仪表板的 HTTP 访问
  • 6001 – 实时通信
  • 6002 – 终端访问(Coolify 版本 4.0.0-beta.336 及以上版本必需)
  • 22 – SSH 访问(或您的自定义 SSH 端口)
  • 80 – 通过反向代理(Traefik 或 Caddy)生成 SSL 证书
  • 443 – HTTPS 流量

如果您直接使用服务器的 IP 地址访问 Coolify(例如 http://<SERVER_IP>:8000),则需要这些端口。

提示

如果您在 Coolify 的集成反向代理(Traefik 或 Caddy)中使用自定义域名,在通过自定义域名访问仪表板后,可以安全地关闭端口 800060016002

注意

如果您使用的是 Oracle Cloud 免费 ARM 服务器,您需要在 Oracle 仪表板中允许这些端口,否则安装后您将无法从 互联网访问您的实例。

Coolify Cloud

对于连接到 Coolify Cloud 的服务器,必须打开以下端口:

  • 22 – SSH 访问(或您的自定义 SSH 端口)
  • 80 – 通过反向代理(Traefik 或 Caddy)生成 SSL 证书
  • 443 – HTTPS 流量

这些是唯一必需的端口,因为其他所有服务均由 Coolify Cloud 为您管理。

使用防火墙关闭端口

Coolify 运行在 Docker 上,Docker 使用基于 NAT 的 iptables 规则,这可能会绕过传统的 Linux 防火墙(如 UFW)。因此,仅使用 UFW 阻止端口是无效的。

推荐方法

大多数云提供商都通过其仪表板提供集成的防火墙。如果您的提供商支持此功能,强烈建议使用他们的防火墙设置来管理开放端口,而不是依赖 UFW 等本地工具。

如果您的提供商不提供防火墙功能,您可以使用以下高级方法之一:

Coolify 自托管

警告!!

错误地修改防火墙设置可能导致难以恢复的访问问题。

仅在必要时执行以下步骤,并且如果您完全理解其后果。

使用 ufw-docker

ufw-docker 是一个社区维护的工具,它通过允许您有效阻止特定端口来帮助桥接 UFW 和 Docker。请参阅 GitHub 仓库 获取完整的设置说明。


Coolify Cloud

对于连接到 Coolify Cloud 的服务器,仅需打开 SSH 端口(通常为 22)即可进行远程管理。

如果您希望基于 IP 地址限制访问,我们有一份 Coolify Cloud 使用的公共 IP 列表:

Coolify Cloud 的 IP 很少更改,但如果发生更新,用户将通过电子邮件收到通知。

GitHub 集成

GitHub 使用 Webhook 与 Coolify 进行通信。为了使此功能正常工作:

  • 确保 TCP 端口 80 和 443 已打开。
  • (可选)若要按 IP 限制 Webhook 访问,您可以从以下地址获取 GitHub 当前出站 IP 列表:https://api.github.com/meta(检查 hooks 部分)

有关更多详细信息,请参阅其 文档

On this page