Volver a la wiki

Firewalls Hetzner — estado y topología de acceso

Firewalls Hetzner — estado y topología de acceso

Estado consolidado tras el barrido de superficie externa (s219, 12-07-2026) y el endurecimiento de firewalls (s222, 14-07-2026). Fuente de verdad del modelo de acceso a los servidores Hetzner.

Servidores y direcciones

Server (mote)ID HetznerIP públicaIP NetBirdRol
crearack-prod121377067116.203.31.166100.96.156.31SaaS PROD (Dokploy)
crearack-staging125976808178.104.131.173100.96.254.204Testing (Dokploy que gestiona PROD)
crearack-ops147434248178.104.244.255100.96.245.233Runners CI + todos los crons
DCA13865948862.238.33.149100.96.6.166channelassistance.com (Flask+Nginx)

Firewalls (uno dedicado por server desde s222)

FirewallIDAplicado aInbound permitido
firewall-crearack-prod11295929crearack-prod22 (equipo) · 443 (solo rangos Cloudflare) · icmp · 3000 (equipo+GitHub)
firewall-crearack-stage11306786crearack-staging22 (equipo) · icmp · 3000 (equipo+GitHub) — sin 80/443
firewall-CreaRack10679994crearack-ops22 (equipo) · icmp · 3000 (equipo+GitHub) — sin 80/443
firewall-dca11296012DCA22 (equipo) · 80 + 443 (solo rangos Cloudflare) · icmp

firewall-CreaRack era el firewall COMPARTIDO histórico (prod/staging/dca/ops). En s219 se sacaron prod y dca a firewalls dedicados; en s222 se sacó staging (nuevo firewall-crearack-stage) → hoy firewall-CreaRack cubre solo ops. El antiguo firewall-staging-8000 (puerto 8000 sin uso) se retiró en s222.

Modelo de acceso (el porqué de las reglas)

Cómo modificar un firewall

No hay token Hetzner permanente en la infra (se usa uno temporal de usar y tirar). Procedimiento: Edu genera un API token (console.hetzner.cloud → Security → API Tokens → Read & Write), Claude aplica el cambio por la API (/v1/firewalls/{id}/actions/set_rules reemplaza TODAS las reglas — leer + backup primero), y Edu revoca el token al terminar. La regla :3000 de Dokploy se filtra además por iptables DOCKER-USER en el propio server (no solo por el firewall Hetzner).

Historial

Subir