STREAMIOV PRODUCTION FIREWALL POLICY

Default:
- eingehend: DENY
- ausgehend: nach Systembedarf erlauben
- Loopback: erlauben
- etablierte/zugehörige Verbindungen: erlauben

Öffentlich:
- TCP 80  nur für HTTP->HTTPS Weiterleitung, falls benötigt
- TCP 443 nur für HTTPS-Gateway

Nicht öffentlich:
- Streamiov Backend 8080
- Streamiov internes Gateway 8090
- Datenbank
- interne Verwaltungsdienste
- Backup-Verzeichnisse
- Secret-Dateien

8080 und 8090 dürfen niemals direkt aus dem Internet erreichbar sein.

Vor Aktivierung einer öffentlichen Firewall:
1. TLS vorhanden
2. Gateway getestet
3. Auth getestet
4. Owner-Zugriff getestet
5. Session-Cookie getestet
6. Secrets geprüft
7. Logs geprüft
8. Backup geprüft
9. Wiederherstellung getestet
