> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/knowledge-base/de/networking/firewall-connection-tracking-state.md).

# Verbindungsverfolgungsstatus in Firewall-Regeln

So verwenden Sie das Feld „Connection Tracking State“ in VergeOS-Firewall-Regeln, um neue eingehende Verbindungen zu blockieren, ohne den Rückverkehr ausgehender Verbindungen zu unterbrechen.

## Übersicht

{% hint style="info" %}
**Kernpunkte**

* VergeOS-Firewallregeln sind zustandsbehaftet; das **Feld für den Verbindungsverfolgungsstatus** gleicht Pakete anhand des Conntrack-Status ab.
* Beschränke eine **Verwerfungs** Regel auf Status `new` um unaufgeforderte eingehende Verbindungen zu blockieren, ohne den Rückverkehr zu verwerfen.
* Fügen Sie keine eigene Zulassungsregel für den Rückverkehr hinzu — die erzeugte Kette lässt bereits `etablierte`/`verwandte` Verkehr zu.
  {% endhint %}

VergeOS-Firewallregeln sind zustandsbehaftet. Das **Feld für den Verbindungsverfolgungsstatus** Feld einer Netzwerkregel gleicht nur die ausgewählten Conntrack-Zustände ab. Seine häufigste Verwendung ist, eine **Verwerfungs** Regel so einzurichten, dass sie *new* eingehende Verbindungen blockiert, ohne auch den *Rückverkehr* von Verbindungen zu verwerfen, die der geschützte Host selbst startet.

## Voraussetzungen

* Vertrautheit mit [VergeOS-Netzwerkregeln](/run-the-platform/de/netzwerk/network-rules.md).
* Ein Benutzer mit Berechtigung zum Bearbeiten von Netzwerkregeln.

## Das Feld für den Verbindungsverfolgungsstatus

Das Feld ist im Bearbeitungsformular der Netzwerkregel verfügbar. Lassen Sie es leer, um mit jedem Status übereinzustimmen.

**Zulässige Werte:** `new`, `etablierte`, `verwandte`, `untracked`.

| Status       | Bedeutung                                                                                                      |
| ------------ | -------------------------------------------------------------------------------------------------------------- |
| `new`        | Das erste Paket einer Verbindung — ein unaufgeforderter Verbindungsversuch.                                    |
| `etablierte` | Pakete, die zu einer Verbindung gehören, die bereits in beide Richtungen gesehen wurde.                        |
| `verwandte`  | Eine neue Verbindung, die conntrack an eine bestehende koppelt (zum Beispiel FTP-Datenkanäle und ICMP-Fehler). |
| `untracked`  | Pakete, die ausdrücklich von der Verbindungsverfolgung ausgeschlossen sind.                                    |

Das Feld akzeptiert mehrere durch Kommas getrennte Zustände (`established,related`) und Negation mit einem vorangestellten `!=` (`!= new`).

{% hint style="info" %}
Es gibt keine `ungültige` Option. VergeOS verwirft ungültige Pakete bereits mit einer System-Baseline-Regel (`ct state invalid drop`) nahe dem Anfang jeder erzeugten Kette, daher fügen Sie selbst keine hinzu.
{% endhint %}

## Das Problem: Eine Verwerfungsregel, die ausgehenden Datenverkehr kaputt macht

Eine einzelne öffentliche IP wird oft sowohl für eingehende Dienste als auch als ausgehende SNAT-Adresse für einen Tenant oder eine VM dahinter verwendet. Eine pauschale **Verwerfungs** Regel auf dieser Ziel-IP blockiert unaufgeforderte eingehende Daten wie beabsichtigt — aber sie verwirft auch die Antworten auf den eigenen ausgehenden Datenverkehr des Tenants, weil diese Antworten bei derselben öffentlichen IP im Zustand `etablierte`.

Das Symptom: Der Tenant kann nicht auf das Internet zugreifen, und das Entfernen der Verwerfungsregel behebt es.

Das Entfernen der Verwerfungsregel lässt die etablierten Antworten durch, öffnet aber auch den unaufgeforderten eingehenden Zugriff wieder — genau das, was die Regel blockieren sollte. Entfernen Sie die Regel nicht; grenzen Sie sie ein.

## Die Lösung: Die Verwerfungsregel auf neue Verbindungen eingrenzen

1. Klicken Sie im Dashboard des Netzwerks auf **Regeln** im linken Menü.
2. Wählen Sie die **Verwerfungs** Regel aus und klicken Sie auf **Bearbeiten** im linken Menü.
3. Im **Feld für den Verbindungsverfolgungsstatus** Feld ein `new`.
4. Klicken Sie auf **Absenden**.
5. Klicken Sie auf **Regeln anwenden** im linken Menü, um die Änderung wirksam zu machen.

Die Verwerfungsregel trifft jetzt nur noch neue, unaufgeforderte eingehende Verbindungen. Der Rückverkehr für ausgehende Verbindungen befindet sich im Zustand `etablierte`new `ct state established,related accept`.

## Warum keine Accept-Regel für den Rückweg erforderlich ist

VergeOS erzeugt für jedes Netzwerk die `Eingangs-` und `Weiterleitungs-` Ketten mit einer `Verwerfungs-` Richtlinie und einer abschließenden `ct state established,related accept` als letzte Zeile. `Verwerfungs-` und `accept` sind terminal: Ein nicht eingrenztes Verwerfen oberhalb dieses abschließenden Accept fängt Rückverkehr ab, bevor er das Accept erreicht. Wenn Sie das Verwerfen auf `new` eingrenzen, können etablierter und verwandter Datenverkehr zum abschließenden Accept durchlaufen — Sie fügen keine eigene Accept-Regel hinzu.

> **Mentales Modell:** Blockieren Sie `new` um unaufgeforderte eingehende Verbindungen auszuschließen. Lassen Sie `etablierte` und `verwandte` den Datenverkehr fließen, damit alles, was der geschützte Host gestartet hat, abgeschlossen werden kann.

## Wissenswertes

* Die Reihenfolge der Regeln ist wichtig. Das abschließende `established,related accept` ist die letzte Zeile der erzeugten Kette; ein pauschales Verwerfen darüber ohne gesetzten Status verschluckt den Rückverkehr.
* Dasselbe Eingrenzen gilt für jede Regel, nicht nur für Verwerfungen. Grenzen Sie zum Beispiel ein eingehendes **Accept** auf `new` new
* Der `verwandte` Status ist wichtig für Protokolle mit von Hilfen nachverfolgten sekundären Flüssen (FTP, einige VoIP, ICMP-Fehler); das abschließende System-Accept deckt diese ab.

## Zusätzliche Ressourcen

* [Netzwerkregeln](/run-the-platform/de/netzwerk/network-rules.md)

{% hint style="info" %}
**Brauchen Sie Hilfe?**

Wenn Sie Fragen oder Probleme mit diesem Verfahren haben, wenden Sie sich an das VergeOS-Supportteam.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/knowledge-base/de/networking/firewall-connection-tracking-state.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
