防火墙
Coolify 需要在各种环境中打开特定的网络端口才能正常运行。这些端口支持 Web 访问、SSH 连接、终端会话和实时通信。
根据您使用的是自托管设置还是托管版本 (Coolify Cloud),所需端口可能略有不同。
Coolify 自托管
为了确保在自托管 Coolify 时功能正常,应打开以下端口:
- 8000 – Coolify 仪表板的 HTTP 访问
- 6001 – 实时通信
- 6002 – 终端访问(Coolify 版本 4.0.0-beta.336 及以上版本必需)
- 22 – SSH 访问(或您的自定义 SSH 端口)
- 80 – 通过反向代理(Traefik 或 Caddy)生成 SSL 证书
- 443 – HTTPS 流量
如果您直接使用服务器的 IP 地址访问 Coolify(例如 http://<SERVER_IP>:8000),则需要这些端口。
提示
如果您在 Coolify 的集成反向代理(Traefik 或 Caddy)中使用自定义域名,在通过自定义域名访问仪表板后,可以安全地关闭端口 8000、6001 和 6002。
注意
如果您使用的是 Oracle Cloud 免费 ARM 服务器,您需要在
Oracle 仪表板中允许这些端口,否则安装后您将无法从
互联网访问您的实例。
Coolify Cloud
对于连接到 Coolify Cloud 的服务器,必须打开以下端口:
- 22 – SSH 访问(或您的自定义 SSH 端口)
- 80 – 通过反向代理(Traefik 或 Caddy)生成 SSL 证书
- 443 – HTTPS 流量
这些是唯一必需的端口,因为其他所有服务均由 Coolify Cloud 为您管理。
使用防火墙关闭端口
Coolify 运行在 Docker 上,Docker 使用基于 NAT 的 iptables 规则,这可能会绕过传统的 Linux 防火墙(如 UFW)。因此,仅使用 UFW 阻止端口是无效的。
推荐方法
大多数云提供商都通过其仪表板提供集成的防火墙。如果您的提供商支持此功能,强烈建议使用他们的防火墙设置来管理开放端口,而不是依赖 UFW 等本地工具。
如果您的提供商不提供防火墙功能,您可以使用以下高级方法之一:
Coolify 自托管
警告!!
错误地修改防火墙设置可能导致难以恢复的访问问题。
仅在必要时执行以下步骤,并且如果您完全理解其后果。
使用 ufw-docker
ufw-docker 是一个社区维护的工具,它通过允许您有效阻止特定端口来帮助桥接 UFW 和 Docker。请参阅 GitHub 仓库 获取完整的设置说明。
Coolify Cloud
对于连接到 Coolify Cloud 的服务器,仅需打开 SSH 端口(通常为 22)即可进行远程管理。
如果您希望基于 IP 地址限制访问,我们有一份 Coolify Cloud 使用的公共 IP 列表:
Coolify Cloud 的 IP 很少更改,但如果发生更新,用户将通过电子邮件收到通知。
GitHub 集成
GitHub 使用 Webhook 与 Coolify 进行通信。为了使此功能正常工作:
- 确保 TCP 端口 80 和 443 已打开。
- (可选)若要按 IP 限制 Webhook 访问,您可以从以下地址获取 GitHub 当前出站 IP 列表:https://api.github.com/meta(检查
hooks部分)
有关更多详细信息,请参阅其 文档。
