DirectAdmin — Admin Level

คู่มือการใช้งาน เมนู ConfigServer Security & Firewall - (DirectAdmin Admin Level)

ดูแล CSF Firewall, Allow/Deny IP, Temporary Block และ LFD พร้อมลดความเสี่ยงจากการบล็อกตัวเองหรือเปิดพอร์ตเกินจำเป็น

อัปเดตข้อมูลเมื่อ 17 ก.ค. 2026
ภาพหน้าจอ DirectAdmin Admin Dashboard พร้อมกรอบสีแดงรอบเมนู ConfigServer Security & Firewall ในกลุ่ม Extra Features

รู้จัก ConfigServer Security & Firewall และเข้าเมนูจาก Dashboard

ConfigServer Security & Firewall หรือ CSF ใน DirectAdmin ระดับ Admin Level เป็น plugin สำหรับดูแล firewall, รายการ allow/deny IP, temporary block/allow, การ restart CSF/LFD, ไฟล์ configuration ของ csf และ lfd, report ตรวจความปลอดภัย และเครื่องมือวินิจฉัยด้าน network/security ของเครื่อง

ภาพหน้าจอ DirectAdmin Admin Dashboard ที่ใส่กรอบสีแดงรอบเมนู ConfigServer Security & Firewall ในกลุ่ม Extra Features
เข้าเมนู ConfigServer Security & Firewall จากกลุ่ม Extra Features ในหน้า Admin Dashboard โดยกดเฉพาะ icon/menu ที่ถูกกรอบสีแดงไว้

เส้นทางเข้าเมนูจาก Dashboard คือ:

Admin Level > Extra Features > ConfigServer Security & Firewall

จากหน้า Dashboard ให้ตรวจว่าด้านบนอยู่ที่ระดับ Admin แล้วดูเฉพาะกลุ่ม Extra Features จากนั้นกดเมนู ConfigServer Security & Firewall

คำเตือนสำคัญ: CSF เป็นเมนูระดับ firewall ของทั้งเครื่อง ปุ่มอย่าง Firewall Disable, Firewall Restart, Flush all Blocks, Quick Deny, Temporary Allow/Deny หรือ lfd Restart อาจกระทบการเข้าเว็บ, SSH, mail, DNS, DirectAdmin panel และ IP ของผู้ดูแลระบบเอง ก่อนกดต้องรู้ผลลัพธ์และมีช่องทางกู้คืนเสมอ

ตรวจสถานะ Firewall และข้อมูลของ Server

เมื่อเข้าเมนูแล้ว DirectAdmin เปิดหน้า plugin ภายใต้ wrapper ชื่อ Plugins ด้านบนมี toolbar ของ DirectAdmin เช่นปุ่มกลับ/เมนู, ไอคอน ค้นหา, ตัวเลือก Domain:, ตัวเลือก Language: EN และไอคอน ออกจากระบบ ส่วนนี้เป็นกรอบของ DirectAdmin ไม่ใช่ control เฉพาะของ CSF โดยตรง จึงไม่จำเป็นต้องเปลี่ยน domain/language เพื่อจัดการ firewall ในหน้านี้

ภาพหน้าจอหน้าหลัก ConfigServer Security & Firewall แสดง title csf v15.07 Firewall Status Enabled and Running tab All Info csf lfd Other และตาราง Server Information
หน้าหลัก CSF แสดง title, สถานะ Firewall Status, tab filter และตาราง Server Information สำหรับเริ่มตรวจ firewall และ log ที่เกี่ยวข้อง

ภายใน iframe ของ plugin มีหัวข้อ ConfigServer Security & Firewall - csf v15.07 พร้อมไอคอน รูปไฟและกำแพงอิฐ ถัดลงมาคือแถบสถานะ Firewall Status: Enabled and Running สีเขียว ใช้ยืนยันว่า CSF และ firewall กำลังทำงานอยู่ในขณะจัดทำคู่มือ หากสถานะในเครื่องจริงไม่ใช่ Enabled and Running ให้หยุดอ่านผลต่อด้วยความระวัง เพราะปุ่ม Enable/Disable/Restart จะมีผลต่างจากสถานะปกติ

เมนูนี้ไม่มี breadcrumb แบบ DirectAdmin page ปกติภายใน iframe สิ่งที่ใช้ยืนยันตำแหน่งหน้าคือ wrapper Plugins, title ของ plugin, URL plugin และ tab filter บนหน้า CSF เอง โดย tab ที่เห็นมี 5 รายการ:

  • All - แสดงทุกกลุ่มเครื่องมือในหน้าเดียว เป็น tab เริ่มต้นที่ใช้เป็นหน้าหลักของคู่มือนี้
  • Info - กรองไปยังเครื่องมืออ่านข้อมูลและตรวจสอบ เช่น Server Information, log, port, RBL และ upgrade check
  • csf - กรองไปยังเครื่องมือ firewall ของ CSF เช่น configuration, allow/deny, restart, temporary rule และ redirect
  • lfd - กรองไปยังเครื่องมือ Login Failure Daemon และไฟล์ ignore/template/log scanner/blocklists
  • Other - กรองไปยังเครื่องมือเสริม เช่น reseller privileges และ iptables test

ตารางในหน้า CSF เป็นตารางสองคอลัมน์หลัก คือคอลัมน์ซ้ายเป็น ปุ่มคำสั่ง และคอลัมน์ขวาเป็น คำอธิบาย/field ที่เกี่ยวข้อง ไม่ใช่ตารางข้อมูลแบบ DirectAdmin ปกติ ดังนั้นในหน้ารวมนี้ไม่มีช่องสำหรับเลือกหลายแถว, ไม่มีคำสั่งแบบหลายรายการ, ไม่มีเมนู Columns, ไม่มี pagination และไม่มีหน้าต่างยืนยันที่หน้าตารางแบบเดียวกับหลายเมนู Admin Level อื่น

กลุ่ม Server Information มีปุ่มสำคัญดังนี้:

ปุ่ม หน้าที่ วิธีใช้
Check Server Security ตรวจ security/stability/settings เบื้องต้นของเครื่อง ใช้เป็น checklist เพื่อดูประเด็นที่ควรตรวจต่อ ไม่ใช่คะแนนรับรองความปลอดภัยทั้งหมด
Firewall Information เปิดไฟล์ readme ของ csf+lfd ใช้ดูรายละเอียด option และ behavior ก่อนแก้ config ที่ไม่คุ้นเคย
Watch System Logs tail system logs ตามรายการใน csf.syslogs ใช้ดู log สดขณะ reproduce ปัญหา แต่ไม่ควรปล่อยทิ้งไว้แทนระบบ monitoring
Search System Logs grep system logs ตามรายการใน csf.syslogs ใช้ค้นข้อความหรือ IP ใน log ก่อนตัดสินใจ allow/deny
View Listening Ports ดู port ที่มี process listen รับ connection ภายนอก ใช้เทียบกับ policy ของ TCP_IN, UDP_IN และ service ที่ตั้งใจเปิด
Check for IPs in RBLs ตรวจว่า IP ของเครื่องติด RBL หรือไม่ ใช้ประกอบการแก้ปัญหา mail deliverability หรือ reputation
View iptables Log ดู log iptables 100 บรรทัดล่าสุด ใช้หา packet drop/deny ที่เกี่ยวกับปัญหาการเชื่อมต่อ

กลุ่ม Upgrade มีปุ่ม Manual Check สำหรับตรวจ version ล่าสุด ในหน้าจอตัวอย่างมีข้อความเตือนว่าเรียกไฟล์ version จาก ConfigServer ไม่สำเร็จและได้ 404 จึงควรอ่านผล manual check เป็นสถานะณ เวลาตรวจ ไม่ควรสรุปว่า firewall เสียจากข้อความ upgrade เพียงอย่างเดียว ด้านล่างยังมีลิงก์ไปผลิตภัณฑ์เสริมของ ConfigServer เช่น cxs, osm และ msfe ซึ่งเป็นลิงก์ข้อมูล/ผลิตภัณฑ์ ไม่ใช่ปุ่มตั้งค่า CSF ใน DirectAdmin หน้านี้

ประเมินความปลอดภัยและอ่านคะแนนของ Server

เมื่อกด Check Server Security plugin แสดงหน้า Firewall Check และ Server Check แยกหัวข้อการตรวจเป็นหมวด เช่น option ของ CSF, server software, SSH/Telnet, Mail, Apache, PHP, DirectAdmin settings และ Server Services แต่ละรายการแสดงชื่อ check ด้านซ้ายและคำแนะนำหรือสถานะด้านขวา

ภาพหน้าจอ Check Server Security ใน ConfigServer Security & Firewall แสดง Firewall Check Server Check warning Server Score Schedule Run Again และ Return
Check Server Security แสดง warning และคะแนนตรวจเครื่อง พร้อม control สำหรับ schedule report, Run Again, Run Again and Display All Checks และ Return

ตัวอย่าง warning ที่เห็นในระบบตัวอย่างเช่น AUTO_UPDATES option check, SYSLOG_CHECK option check, LF_INTEGRITY option check, การแนะนำ cxs/osm, CloudLinux CageFS/Disable ptrace, SSH port 22, SSH PasswordAuthentication, SSH UseDNS, PHP version เก่า และ disable_functions ของ PHP ข้อความเหล่านี้เป็นคำแนะนำให้ตรวจต่อ ไม่ใช่คำสั่งอัตโนมัติที่แก้ค่าทันที

ด้านล่างมีส่วน Server Score เช่น 44/58* ในบัญชีตัวอย่างพร้อมหมายเหตุว่าคะแนนนี้ไม่จำเป็นต้องสะท้อนความปลอดภัยจริงทั้งหมดของ server หรือความสำคัญสัมพัทธ์ของแต่ละ check ดังนั้นอย่าใช้คะแนนเป็นตัวตัดสินเพียงอย่างเดียว ควรดู check ที่เกี่ยวข้องกับ risk จริงของเครื่องและแผนดูแลระบบของทีม

ส่วนควบคุมด้านล่างของหน้า security check มีดังนี้:

  • Generate and email this report - เลือกรอบส่ง report ผ่านเมนูตัวเลือกเช่น never, hourly, daily, weekly, monthly
  • to the email address - ช่องกรอกอีเมลปลายทางสำหรับส่ง report ตามรอบที่เลือก
  • Schedule - ปุ่มตั้ง schedule การส่ง report ต้องตรวจอีเมลและรอบส่งก่อนกด
  • Run Again - รัน security check อีกครั้งโดยใช้มุมมองปัจจุบัน
  • Run Again and Display All Checks - รันใหม่และแสดง check ทั้งหมด รวมถึงรายการที่อาจไม่ใช่ warning
  • Return - กลับไปหน้าหลัก CSF

หน้านี้มีลิงก์ออกไปเอกสารหรือผลิตภัณฑ์ภายนอก เช่น blog, cxs, osm, CageFS, Disable ptrace และ DirectAdmin help ให้ใช้เป็น reference ประกอบเท่านั้น ก่อนแก้ค่าจริงควรกลับไปดู menu/config ที่เกี่ยวข้องบนเครื่องและ backup ค่าเดิมก่อน

อนุญาต บล็อก ยกเว้น หรือปลดบล็อก IP แบบเร่งด่วน

กลุ่ม csf - Quick Actions ใช้สั่งงาน กับ IP อย่างรวดเร็ว โดยแต่ละแถวมีปุ่มคำสั่งทางซ้ายและช่องกรอกทางขวา ปุ่มเหล่านี้เป็น shortcut ที่ submit form ไปยัง CSF โดยตรง จึงต้องตรวจ IP ให้ถูกก่อนกด โดยเฉพาะเมื่อทำงานผ่าน remote connection หรือ VPN ที่อาจเป็นช่องทางเข้าเครื่องของผู้ดูแลระบบเอง

ภาพหน้าจอ csf Quick Actions แสดง Quick Allow Quick Deny Quick Ignore Quick Unblock ช่อง IP และช่อง comment สำหรับ allow หรือ block
Quick Actions ใช้ allow, deny, ignore หรือ unblock IP อย่างรวดเร็ว โดยต้องตรวจ IP และใส่ comment ก่อนกด action ที่มีผลกับ firewall
Action field ที่เกี่ยวข้อง ผลลัพธ์ที่ต้องเข้าใจ
Quick Allow ช่อง Allow IP address, ไอคอน เติม IP ปัจจุบัน, ช่อง Comment for Allow allow IP ผ่าน firewall และเพิ่มเข้า csf.allow เหมาะกับ IP trusted ที่ต้องเข้าเครื่องได้แน่นอน
Quick Deny ช่อง Block IP address, ช่อง Comment for Block block IP ใน firewall และเพิ่มเข้า csf.deny ใช้เมื่อยืนยันแล้วว่า IP นั้นควรถูกบล็อก
Quick Ignore ช่อง Ignore IP address, ไอคอน เติม IP ปัจจุบัน เพิ่ม IP เข้า csf.ignore และ restart lfd เพื่อให้ lfd ไม่จัดการ IP นั้นตาม rule บางส่วน
Quick Unblock ช่อง Remove IP address นำ IP ออกจาก block ทั้งแบบ temporary และ permanent เท่าที่ CSF จัดการให้

ไอคอน รูปเฟือง/สัญลักษณ์เล็กข้างช่อง Allow และ Ignore เป็น shortcut สำหรับเติม IP address ของผู้ดูแลที่กำลังเข้าหน้า panel อยู่ ไม่ใช่ปุ่มตรวจสอบความปลอดภัยของ IP นั้น หากกดแล้วต้องอ่านค่า IP ที่ถูกเติมอีกครั้งก่อนกด Quick Allow หรือ Quick Ignore

ช่อง comment สำคัญมากกับ Quick Allow และ Quick Deny เพราะรายการ allow/deny ที่ไม่มีเหตุผลจะตรวจย้อนหลังยาก ควรใส่ ticket, ชื่อผู้อนุมัติ, วันที่, เหตุผล และเวลาหมดอายุถ้าเป็นการแก้ชั่วคราว ถ้าต้อง allow IP ชั่วคราว ให้พิจารณา Temporary Allow/Deny แทนการเพิ่มเข้า allow file ถาวร

จัดการ Rule, Profile และสถานะของ CSF

กลุ่ม csf - ConfigServer Firewall คือพื้นที่คำสั่งหลักของ firewall แต่ละแถวมีปุ่มทางซ้ายและคำอธิบายทางขวา บางแถวมี input/เมนูตัวเลือกเพิ่มในแถวเดียวกัน ปุ่มในกลุ่มนี้หลายตัวเป็นคำสั่งระดับระบบและในหน้าจอตัวอย่างไม่พบหน้าต่างยืนยัน แบบกรอกรหัสผ่านก่อน submit จึงต้องถือว่าคลิกแล้วอาจทำงานทันทีหรือเข้าสู่หน้าผลลัพธ์ทันที

ภาพหน้าจอกลุ่ม csf ConfigServer Firewall แสดง Firewall Configuration Profiles View iptables Rules Search for IP Firewall Allow IPs Deny IPs Enable Disable Restart Temporary Allow Deny และ Flush all Blocks
กลุ่ม csf - ConfigServer Firewall รวม action สำคัญของ firewall เช่น configuration, allow/deny file, enable/disable, restart, temporary rule, flush blocks และ redirect
ปุ่ม/field หน้าที่ ข้อควรระวัง
Firewall Configuration เปิด editor ของไฟล์ configuration สำหรับ csf firewall และ lfd ใช้สำหรับแก้ port, testing mode, daemon, SMTP block และ option อื่นจำนวนมาก ต้อง backup ค่าเดิมก่อน
Firewall Profiles ใช้ apply profile ของ csf.conf และ backup/restore config profile อาจเปลี่ยนหลายค่าในครั้งเดียว ต้องรู้ว่า profile ทำอะไรกับ service ที่เปิดอยู่
View iptables Rules แสดง active iptables rules เป็นหน้าดูผล ใช้ตรวจว่า rule ปัจจุบันตรงกับ config หรือไม่
Search for IP ช่อง IP และปุ่มค้นหาใน iptables ใช้ตรวจว่า IP อยู่ใน rule ใดก่อน unblock/allow/deny
Firewall Allow IPs แก้ csf.allow และแสดงจำนวน permanent IP allows ปัจจุบัน IP ใน allow file อาจ bypass block บางส่วน ต้องใส่เฉพาะ trusted IP
Firewall Deny IPs แก้ csf.deny และแสดงจำนวน permanent IP bans ปัจจุบัน อย่าใส่ IP ของ office, monitoring, upstream, resolver หรือ IP ที่ใช้เข้าเครื่องเอง
Firewall Enable เปิด csf และ lfd หากเคย Disabled ควรใช้เมื่อรู้ว่า config ปัจจุบันเปิด port จำเป็นครบแล้ว
Firewall Disable ปิด csf และ lfd ทั้งระบบ เป็นคำสั่งเสี่ยงสูงเพราะปิดชั้น firewall ของเครื่อง ไม่ควรกดเพื่อทดลอง
Firewall Restart restart csf iptables firewall อาจทำให้ connection หลุดชั่วคราว และถ้า config ผิดอาจเปิด/ปิด port ผิดทันทีหลัง restart
Firewall Quick Restart ให้ lfd restart csf iptables firewall เหมาะกับ restart แบบเร็วหลังแก้บางค่า แต่ยังต้องตรวจผลเหมือน restart ปกติ
Temporary Allow/Deny เมนูตัวเลือก block/allow, IP address, port(s), timeout, unit seconds/minutes/hours/days และ Comment ใช้กับงานชั่วคราว ควรระบุเวลาและ comment ให้ชัด หาก ports เป็น * คือทุก port
Temporary IP Entries ดูหรือลบ temporary IP bans/allows และแสดงจำนวน temp entries ใช้ตรวจรายการชั่วคราวก่อนตัดสินใจ unblock ถาวร
Deny Server IPs แก้ csf.sips เพื่อ deny access to/from IP address ที่ configure บน server อาจกระทบ IP address ของเครื่องโดยตรง ต้องรู้ routing/service ที่ผูกกับ IP นั้น
Flush all Blocks ลบและ unblock รายการใน csf.deny ยกเว้นรายการ do not delete และ temporary entries เสี่ยงสูง เพราะปลดบล็อกหลายรายการพร้อมกัน อาจทำให้ IP ที่เคยโจมตีกลับมาได้
Firewall Redirect ตั้ง redirect connection ไปยัง port/IP อื่น ต้องระวัง loop, port ผิด และผลกับ service ที่รับ connection จริง
Fix Common Problems เสนอวิธีแก้ปัญหาทั่วไปของ SPI firewall อ่านเป็น guidance และตรวจผลกระทบก่อน apply วิธีแก้ใด ๆ

ปรับค่า Firewall จากหน้า Configuration

เมื่อกด Firewall Configuration ระบบเปิด editor ของ configuration ที่มีหัวข้อย่อยและค่าให้แก้จำนวนมาก ด้านบนมี link/control Show All, Prev, เมนูเลือกหมวดและ Next สำหรับเลื่อนดูหมวด configuration โดยไม่ต้อง scroll ทั้งไฟล์ในครั้งเดียว

ภาพหน้าจอ Firewall Configuration editor ใน CSF แสดง Show All Prev category dropdown Next radio 0 1 และช่องค่า TESTING TCP IN TCP OUT UDP IN UDP OUT
Firewall Configuration editor ใช้แก้ค่า csf.conf ผ่านหมวดหมู่, radio, dropdown และ textbox จึงต้อง backup ค่าเดิมก่อนกด Change

เมนูเลือกหมวดที่เห็นในระบบตัวอย่างมีหลายหมวด เช่น Initial Settings, IPv4 Port Settings, IPv6 Port Settings, General Settings, SMTP Settings, Port Flood Settings, Logging Settings, Reporting Settings, Temp to Perm/Netblock Settings, Global Lists/DYNDNS/Blocklists, Country Code Lists and Settings และ Login Failure Blocking and Alerts การเลือกหมวดช่วยลดความเสี่ยงจากการแก้ผิด section

ใน editor จะเห็น control หลายแบบ:

  • radio 0/1 - ใช้เปิด/ปิด option เช่น TESTING, AUTO_UPDATES, LF_SPI, ICMP_IN, IPV6, LF_DAEMON, SMTP_BLOCK และ option อื่น
  • textbox - ใช้แก้ค่าเช่น TESTING_INTERVAL, TCP_IN, TCP_OUT, UDP_IN, UDP_OUT, TCP6_IN, DENY_IP_LIMIT และค่า timeout/limit ต่าง ๆ
  • เมนู Select - ใช้เลือกค่าที่มีตัวเลือกจำกัด เช่น RESTRICT_SYSLOG
  • คำอธิบายด้านข้าง/ใต้ field - อธิบายความหมายของ option นั้น ควรอ่านก่อนเปลี่ยนค่าเสมอ
  • Change - ปุ่มบันทึกการเปลี่ยนแปลง configuration ใน editor
  • Return - กลับไปหน้าหลัก CSF โดยไม่ใช้เป็นปุ่ม save

ค่าที่ควรระวังเป็นพิเศษคือ TCP_IN, TCP_OUT, UDP_IN, UDP_OUT, ค่า IPv6 port, TESTING, LF_DAEMON, SMTP_BLOCK และ option ที่เกี่ยวข้องกับ allow/deny/ignore เพราะแก้ผิดอาจทำให้เข้า SSH, DirectAdmin, web, mail, DNS หรือ outbound connection ไม่ได้

แนวทางก่อนกด Change: copy ค่าเดิมของ option ที่จะแก้, ตรวจ port จำเป็นของเครื่อง, มี console/ช่องทางกู้คืน, แก้ทีละกลุ่ม และหลัง Change ให้กลับมาตรวจ Firewall Status, iptables rules และ service จริงทันที

แก้รายการ IP ที่อนุญาตหรือปฏิเสธ

ปุ่ม Firewall Allow IPs เปิดหน้า Edit /etc/csf/csf.allow เป็น file editor แบบ textarea ขนาดใหญ่ ภายในแสดง comment/เนื้อหาไฟล์ allow ปัจจุบัน พร้อมปุ่ม Change และ Return รูปแบบนี้ใช้กับไฟล์หลายตัวใน CSF เช่น allow, deny, ignore, dynamic DNS, blocklists, reseller privileges หรือ template บางประเภท

ภาพหน้าจอ Edit csf.allow ใน ConfigServer Security & Firewall แสดง textarea เนื้อหาไฟล์ ปุ่ม Change และปุ่ม Return
หน้า file editor เช่น csf.allow ใช้แก้รายการ allow/deny/ignore ผ่าน textarea แล้วกด Change หรือ Return กลับหน้าหลัก

ส่วนประกอบของหน้า file editor มีดังนี้:

  • หัวข้อ Edit /etc/csf/csf.allow หรือชื่อไฟล์ที่กำลังแก้ - ใช้ตรวจว่าอยู่ในไฟล์ถูกต้องก่อนพิมพ์
  • textarea formdata - พื้นที่แก้เนื้อหาไฟล์จริง ควรรักษา comment และ format เดิมไว้
  • Change - บันทึกเนื้อหาไฟล์ที่แก้แล้ว
  • Return - กลับหน้าหลัก CSF
  • footer csf version - แสดง version ของ CSF plugin ไม่ใช่ปุ่มคำสั่ง

เมื่อต้องแก้ csf.allow ให้ใส่เฉพาะ IP หรือ CIDR ที่เชื่อถือได้จริง และควรใส่ comment อธิบายที่มา ส่วน csf.deny ใช้ block IP ถาวรและต้องตรวจไม่ให้ใส่ IP ของผู้ดูแล, monitoring, upstream, DNS resolver หรือ service ภายในที่จำเป็น หากต้อง block/allow ชั่วคราวให้ใช้ Temporary Allow/Deny แทนการแก้ไฟล์ถาวร

ถ้าต้องแก้ไฟล์ csf.sips ผ่านปุ่ม Deny Server IPs หรือแก้ Firewall Redirect ให้ยกระดับความระวัง เพราะเกี่ยวกับ IP/port ของ server เองและการ redirect connection อาจกระทบ service จริงหลายตัวพร้อมกัน

ตั้งค่า LFD, สิทธิ์ Reseller และเครื่องมือเพิ่มเติม

กลุ่ม lfd - Login Failure Daemon ใช้ดูแล daemon ที่ตรวจ login failure และ event ที่เกี่ยวข้องกับ CSF/LFD มีปุ่มและเมนูตัวเลือกดังนี้:

ภาพหน้าจอกลุ่ม lfd Login Failure Daemon ใน CSF แสดง lfd Status lfd Restart dropdown csf.ignore Edit Directory File Watching Dynamic DNS alert template Log Scanner Files Blocklists Syslog Users
กลุ่ม lfd ใช้ดูสถานะ restart daemon และแก้ไฟล์ ignore, template, directory watching, dynamic DNS, log scanner, blocklists และ syslog users
ปุ่ม/field หน้าที่ ข้อควรระวัง
lfd Status แสดงสถานะ lfd ใช้ตรวจว่า daemon ทำงานอยู่ก่อนสรุปว่าการ block/ignore ทำงานหรือไม่
lfd Restart restart lfd อาจกระทบการ apply ignore/block และ alert ชั่วคราว ควรใช้หลังแก้ไฟล์ที่ต้อง reload lfd
เมนู Ignore File + Edit เลือกไฟล์ ignore แล้วแก้ เช่น csf.ignore, csf.pignore, csf.fignore, csf.signore, csf.rignore, csf.suignore, csf.mignore, csf.logignore, csf.uidignore ignore file คือ whitelist/exception ของระบบตรวจจับ ต้องมีเหตุผลและ scope ชัดเจนทุก entry
lfd Directory File Watching แก้ csf.dirwatch สำหรับไฟล์/โฟลเดอร์ที่ lfd watch การเปลี่ยนแปลง เพิ่ม path มากเกินไปอาจรบกวน alert หรือ performance
lfd Dynamic DNS แก้ csf.dyndns เพื่อ resolve domain แล้ว allow ผ่าน firewall ต้องเชื่อถือ domain และเข้าใจว่าค่า DNS เปลี่ยนได้
เมนู Alert Template + Edit เลือก template เช่น alert.txt, tracking.txt, sshalert.txt, sualert.txt, loadalert.txt, permblock.txt, logalert.txt, modsecipdbcheck.txt และอื่น ๆ แล้วกด Edit แก้ข้อความ alert ผิดอาจทำให้ทีมอ่านเหตุการณ์ผิด ควรเก็บตัวแปร template เดิมไว้
lfd Log Scanner Files แก้ csf.logfiles สำหรับ log scanner report ต้องเลือก log ที่จำเป็น ไม่เพิ่มไฟล์ใหญ่เกินเหตุ
lfd Blocklists แก้ csf.blocklists blocklist ภายนอกอาจมี false positive ต้องรู้ source และนโยบาย update
lfd Syslog Users แก้ csf.syslogusers เกี่ยวกับ syslog/rsyslog allowed users ต้องระวัง permission และ log visibility

กลุ่ม DirectAdmin Resellers มีปุ่ม Edit Reseller Privs สำหรับแก้ csf.resellers เพื่อกำหนด privileges ให้ DirectAdmin Reseller account ใช้เมื่อจะให้ reseller บางรายมีสิทธิ์เกี่ยวกับ CSF ตาม policy ที่กำหนดไว้ ไม่ควรเปิดสิทธิ์นี้โดยไม่มีขอบเขต เพราะเป็นความสามารถที่เกี่ยวกับ firewall ของ server

กลุ่ม Extra มีปุ่ม Test iptables สำหรับตรวจว่า iptables มี module ที่ CSF ต้องใช้หรือไม่ เป็นคำสั่งอ่านผล/diagnostic ที่ควรใช้หลังเปลี่ยน kernel/module/firewall stack หรือเมื่อสงสัยว่า rule ทำงานผิดปกติ

ส่วน Mobile View แสดงข้อความว่าเป็น subset ของ functions ที่เหมาะกับ mobile device และมีปุ่ม Mobile View ขนาดใหญ่ เมื่อสลับแล้วจะมี Desktop View สำหรับกลับมุมมองเต็ม จาก DOM ที่เห็นในระบบตัวอย่าง mobile view มีปุ่ม shortcut เช่น Quick Allow IP, Quick Deny IP, Quick Ignore IP, Quick Unblock IP, Search for IP, Firewall Enable, Firewall Disable, Firewall Restart และ Flush all Blocks จึงควรระวังเป็นพิเศษบนจอเล็กเพราะปุ่มสำคัญอยู่ใกล้กันมากขึ้น

ตรวจ Rule ให้ครบก่อนเปลี่ยน Firewall ของเครื่องจริง

จากการทดสอบ และตรวจ DOM ของหน้าหลัก CSF พบว่าคำสั่งหลายตัวเป็นปุ่ม submit หรือปุ่มที่ submit form ด้วย JavaScript เช่น Quick Allow/Deny/Ignore/Unblock, Search for IP, Temporary Allow/Deny, Firewall Enable/Disable/Restart/Quick Restart, Flush all Blocks, lfd Restart และ file editor Change โดยไม่มีหน้าต่างยืนยันแบบ DirectAdmin ที่ต้องกรอกรหัสผ่านก่อนยืนยันในหน้ารวมในระบบตัวอย่างดังนั้นให้ถือว่าการตัดสินใจต้องเกิด ก่อนคลิก ไม่ใช่หลังมีหน้าต่างขึ้นมาให้คิดอีกครั้ง

ภาพหน้าจอส่วนท้าย ConfigServer Security & Firewall แสดง lfd tools DirectAdmin Resellers Edit Reseller Privs Extra Test iptables และปุ่ม Mobile View
ส่วนท้ายของ CSF มี Edit Reseller Privs, Test iptables และ Mobile View โดยต้องระวัง shortcut บน mobile เพราะมีปุ่ม firewall สำคัญหลายตัว

warning ที่ควรอ่านให้ครบในเมนูนี้มีหลายแบบ:

  • Firewall Status - สีเขียว Enabled and Running คือสัญญาณว่าระบบทำงานอยู่ แต่ไม่ใช่หลักฐานว่า rule ปลอดภัยทั้งหมด
  • Security Check warning - ข้อเสนอแนะเช่น AUTO_UPDATES, SSH, PHP, DirectAdmin SSL และ CloudLinux เป็น checklist ให้ตรวจต่อ
  • Upgrade warning - Manual Check อาจแสดง error การดึง version ได้ ต้องแยกจากสถานะ firewall
  • คำอธิบายในแต่ละ row - เป็น warning เชิงบริบท เช่น Firewall Disable ปิด csf/lfd ทั้งระบบ หรือ Flush all Blocks ปลด block จำนวนมาก
  • จำนวนรายการปัจจุบัน - เช่น permanent IP allows, permanent IP bans, temp IP bans/allows ใช้ประเมินผลกระทบก่อนแก้ไฟล์หรือ flush

ก่อนกดคำสั่งจริงในเครื่อง production ให้ตรวจตาม checklist นี้:

  1. ยืนยัน IP/port - ตรวจ IP address, CIDR, port และ direction ให้ถูก โดยเฉพาะ port DirectAdmin, SSH, web, DNS, mail และ database ที่จำเป็น
  2. แยกชั่วคราวกับถาวร - ใช้ Temporary Allow/Deny เมื่อต้องการผลชั่วคราว แทนการเพิ่ม allow/deny ถาวรโดยไม่มีวันหมดอายุ
  3. ใส่ comment - Quick Allow/Deny และ temporary rule ควรมีเหตุผล, ticket, owner และเวลาหมดอายุ
  4. มีช่องทางกู้คืน - เตรียม console, out-of-band access, provider panel หรือวิธีปลดล็อกก่อน restart/disable firewall
  5. backup config - copy ค่าเดิมหรือ backup csf.conf, allow/deny/ignore file ก่อนกด Change
  6. หลีกเลี่ยงคำสั่งกว้าง - อย่าใช้ Firewall Disable หรือ Flush all Blocks เพื่อแก้ปัญหาเร็ว ๆ ถ้ายังแก้เฉพาะ IP/port/rule ได้
  7. ตรวจหลังสั่งงาน - ดู Firewall Status, iptables rules, lfd status, log และทดสอบ connection จริงหลังเปลี่ยนค่า

ถ้าไม่มั่นใจว่า IP ควร allow, deny, ignore, unblock หรือ flush หรือไม่ ให้เก็บภาพหน้าจอหน้า CSF, log, IP ที่เกี่ยวข้อง, เวลาเกิดเหตุ และอาการที่พบ แล้วคุยกับทีมเทคนิคก่อน การกดผิดในเมนูนี้อาจทำให้ผู้ดูแลระบบหลุดออกจากเครื่องหรือเปิด firewall กว้างเกินจำเป็นได้ทันที

ต้องการสอบถามข้อมูลเพิ่มเติม?

สามารถแอดไลน์คุยกันก่อนได้ที่ line: @PhalconHost

Related

อ่านต่อในคู่มือเดียวกัน