Der Reiter Netzwerk Ihres Projekts hat drei Abschnitte: wer Ihre Container von außen erreicht, welche Container miteinander sprechen und wohin Ihre Container Verbindungen aufbauen dürfen.
01 · Von außen
Hier sehen Sie alle Container mit ihren Web-Adressen und Ports, dem Zugriffsschutz und dem Stand der eigenen Domains, etwa „Wartet auf DNS". Ändern führt zur Erreichbarkeit des Containers (Container im Web erreichbar machen). Darunter steht, wie viele eigene Ports und Domains Ihr Tarif zulässt.
02 · Untereinander: Netze
Jedes Projekt hat das Netz standard mit Internetzugang. Container im selben Netz erreichen sich über ihren Namen, zum Beispiel mariadb:3306. Die internen IP-Adressen vergibt die Plattform bei jedem Start neu - verwenden Sie deshalb immer den Namen.
So legen Sie ein eigenes Netz an:
- Klicken Sie auf Netz anlegen. Daneben steht, wie viele Netze Ihr Tarif zulässt.
- Geben Sie einen Namen ein, zum Beispiel
datenbank. - Wählen Sie den Internetzugang: Nur intern oder Mit Internet.
- Das Subnetz ist optional - ohne Angabe wählt die Plattform eines.
- Klicken Sie auf Netz anlegen.
Container einem Netz zuweisen: Öffnen Sie den Container, wechseln Sie in den Reiter Einstellungen und wählen Sie unter „Daten, Netze und Start" die gewünschten Netze aus. Speichern Sie - der Container wird dabei neu erstellt. Ein Container kann in mehreren Netzen sein. Typisch ist zum Beispiel:
wordpressinstandard(mit Internet, etwa für Updates) und indatenbankmariadbundvalkeynur indatenbank(intern, ohne Internet)
Ohne Netz erreicht ein Container weder andere Container noch das Internet.
Datenbanken gehören in ein internes Netz
Ein internes Netz hat keinen Weg ins Internet. Eine Datenbank darin ist nur für die Container im selben Netz erreichbar und kann selbst keine Verbindungen nach außen aufbauen. Das schützt Ihre Daten auch dann, wenn ein anderer Teil Ihrer Anwendung angegriffen wird.
03 · Nach außen: ausgehende Regeln
Hier legen Sie fest, wohin Ihre Container Verbindungen aufbauen dürfen:
- Alles erlauben (Standard) - alle Ziele sind erlaubt. Mit Regeln sperren Sie einzelne Ziele.
- Nur erlaubte Ziele - alles ist gesperrt außer den Zielen, die Sie erlauben. Das ist die sicherste Einstellung, wenn Sie genau wissen, welche Dienste Ihre Anwendung braucht.
Eine Regel besteht aus Ziel (IP-Adresse oder Netz, zum Beispiel 198.51.100.0/24), Port (leer bedeutet alle Ports), Protokoll (TCP, UDP oder Alle), Aktion (Erlauben oder Sperren) und einem Kommentar. Fügen Sie Regeln mit Regel hinzufügen hinzu und klicken Sie auf Speichern.
Feste Plattformregeln
Unabhängig von Ihren Regeln gelten feste Plattformregeln: kein Versand über Port 25, kein Zugriff auf interne Netze der Plattform und keine Verbindung zu anderen Projekten. E-Mails versenden Ihre Anwendungen über den Mailserver Ihres Anbieters mit Anmeldung, in der Regel über Port 587 oder 465.