Station 01/Die sechs Schutzschichten·Vorschau
Station 01 · Absichern: die Schichten/Phase 1

Die sechs Schutzschichten

Was bereits steht, bevor Ihre Anwendung überhaupt läuft — und die eine Schicht, die Ihnen bleibt.

Erst grob, dann genau.Sechs Schichten von außen nach innen — fünf setzt das Skript, die sechste nur Sie.
Setzt das Skript1 von 3
Netz

Firewall (ufw)

Offen sind nur 22, 80, 443.

Zugang

SSH nur per Schlüssel

Kein Passwort-Login · fail2ban.

Oberfläche

Coolify nie öffentlich

Nur über den SSH-Tunnel.

Ihre Anwendung2 von 3
Anwendung · Regeln 8 + 10

Jede Route gewollt öffentlich oder angemeldet

Zugriff serverseitig. Kein Serverskript kann prüfen, ob Ihre Route die richtige Person durchlässt — dafür gibt es dfx check und Station 02.

Geheimnisse · Regel 9

Nur als Umgebungsvariablen in Coolify

gitleaks vor dem Commit.

Die Daten3 von 3
Daten · Regel 7

Datenbank nur im internen Netz

Sicherung verschlüsselt und außerhalb des Servers — Station 05.

Die ganze Grafik auf einmal
Die SchichtenVon außen nach innen, mit der Stelle, die sie setzt
SECHS SCHICHTEN — FÜNF DAVON SETZT DAS SKRIPT, OHNE DASS JEMAND DARÜBER NACHDENKTNetzFirewall (ufw): offen sind nur 22, 80, 443bootstrap.shZugangSSH nur per Schlüssel · kein Passwort-Login · fail2banbootstrap.shOberflächeCoolify ist nie öffentlich — nur über den SSH-Tunnelbootstrap.shAnwendungjede Route gewollt öffentlich oder angemeldet · Zugriff serverseitigRegeln 8 + 10Geheimnissenur als Umgebungsvariablen in Coolify · gitleaks vor dem CommitRegel 9DatenDatenbank nur im internen Netz · Sicherung verschlüsselt und außerhalbRegel 7Unsichtbar, aber nicht verhandelbar.Niemand muss diese Schichten einrichten oder verstehen,um live zu gehen — sie stehen, bevor die erste App läuft.Die eine Schicht, die niemand ersetzen kannDie Anwendungsschicht. Kein Serverskript kann prüfen, obIhre Route die richtige Person durchlässt. Dafür gibt es dfx check.

Warum das unsichtbar bleibt

Sicherheit, die man einrichten muss, wird nicht eingerichtet. Deshalb steht in dieser Umgebung alles, was mechanisch möglich ist, bevor die erste Anwendung läuft — gesetzt von bootstrap.sh, geprüft von check.sh, ohne eine Entscheidung, die jemand treffen müsste.

Für diesen Kurs heißt das: Fünf der sechs Schichten sind bereits gesetzt, wenn Sie aus Kurs 1 kommen. Diese Phase ist deshalb keine Bauanleitung, sondern eine Abnahme — Sie prüfen nach, dass steht, was stehen soll.

Terminal — auf dem Server
sudo bash check.sh --domain apps.example.de
  • Prüfliste — nach dem Lauf von check.sh
Die eine Schicht, die kein Skript setzen kann, ist die Anwendung selbst. Ob Ihre Route die richtige Person durchlässt, weiß kein Serverskript. Das ist Station 02 — und der Grund, warum sie in diesem Kurs die längste ist.
WarumWarum Coolify nie öffentlich erreichbar ist

Die Coolify-Oberfläche kann alles: Anwendungen starten, Geheimnisse lesen, ein Terminal auf dem Server öffnen. Wer sie erreicht und ein Passwort errät, hat den ganzen Server.

Im Januar 2026 wurden 52.890 öffentlich erreichbare Coolify-Instanzen bekannt, der größte Teil davon angreifbar — zum selben Zeitpunkt, zu dem elf kritische Lücken geschlossen wurden. Der Aufwand, dagegen etwas zu tun, ist ein SSH-Tunnel pro Sitzung.

Das ist der Grund, warum Kurs 1, Station 03 den Tunnel nicht als Umweg beschreibt, sondern als Voreinstellung.

TiefeWas fail2ban tatsächlich tut — und wo es stört

fail2ban liest das SSH-Protokoll mit und sperrt Adressen, von denen mehrere Anmeldeversuche fehlschlagen. Gegen die dauernden automatisierten Versuche aus dem Netz ist das wirksam und kostenlos.

Der Nebeneffekt, den man kennen muss: Coolify verbindet sich intern per SSH mit sich selbst, um den eigenen Server zu verwalten. Diese Verbindungen zählt fail2ban mit — allein das Wechseln zwischen Reitern erzeugt mehrere. Nach vier Versuchen in zehn Minuten ist die Docker-interne Adresse gesperrt, und Coolify meldet „Connection refused“.

Deshalb steht in /etc/fail2ban/jail.d/devenv.conf ein ignoreip für die Docker-internen Bereiche. Öffentliche Adressen bleiben davon unberührt — das sind echte Angreifer.

Zugang erhalten
Fortschritt merken?Mit Zugang bleiben Häkchen und erledigte Phasen am Konto — auf jedem Gerät.