# Block Pritunl Web UI access over Public IP

**URL:** <https://forum.pritunl.com/t/block-pritunl-web-ui-access-over-public-ip/3801>\
**Category:** Pritunl VPN\
**Tags:** pritunl\
**Created:** [June 2, 2026, 11:47am UTC](https://forum.pritunl.com/t/block-pritunl-web-ui-access-over-public-ip/3801 "2026-06-02T11:47:08Z")\
**Posts on this page:** 10\
**Page:** 1

<div class="post-metadata">

**Author:** ![arie](https://forum.pritunl.com/letter_avatar_proxy/v4/letter/a/c2a13f/32.png) [@arie](https://forum.pritunl.com/u/arie)\
**Post date:** [June 2, 2026, 11:47am UTC](https://forum.pritunl.com/t/block-pritunl-web-ui-access-over-public-ip/3801/1 "2026-06-02T11:47:08Z")

</div>

Is there any option for blocking Web UI access over public IP?

---

<div class="post-metadata">

**Author:** ![zach](https://forum.pritunl.com/user_avatar/forum.pritunl.com/zach/32/1105_2.png) [@zach](https://forum.pritunl.com/u/zach)\
**Post date:** [June 2, 2026, 9:10pm UTC](https://forum.pritunl.com/t/block-pritunl-web-ui-access-over-public-ip/3801/2 "2026-06-02T21:10:51Z")

</div>

There’s no options in Pritunl to control access to the web console based on IP address. This should be done with a firewall.

---

<div class="post-metadata">

**Author:** ![arie](https://forum.pritunl.com/letter_avatar_proxy/v4/letter/a/c2a13f/32.png) [@arie](https://forum.pritunl.com/u/arie)\
**Post date:** [June 8, 2026, 6:56am UTC](https://forum.pritunl.com/t/block-pritunl-web-ui-access-over-public-ip/3801/3 "2026-06-08T06:56:30Z")

</div>

Thx. So, logically speaking, I should disable port 443 for my public IP on my firewall, right?

---

<div class="post-metadata">

**Author:** ![zach](https://forum.pritunl.com/user_avatar/forum.pritunl.com/zach/32/1105_2.png) [@zach](https://forum.pritunl.com/u/zach)\
**Post date:** [June 9, 2026, 3:12pm UTC](https://forum.pritunl.com/t/block-pritunl-web-ui-access-over-public-ip/3801/4 "2026-06-09T15:12:26Z")

</div>

Some features require the web server including connection single sign-on, device authentication, dynamic firewall and WireGuard. If these are not used port 80 and 443 can be blocked.

---

<div class="post-metadata">

**Author:** ![kvotti](https://forum.pritunl.com/user_avatar/forum.pritunl.com/kvotti/32/1512_2.png) [@kvotti](https://forum.pritunl.com/u/kvotti)\
**Post date:** [July 4, 2026, 11:25am UTC](https://forum.pritunl.com/t/block-pritunl-web-ui-access-over-public-ip/3801/5 "2026-07-04T11:25:51Z")

</div>

Hello. I also considered this issue and ended up deploying nginx in front of pritunl. Below is an example configuration.

```auto
server {
listen 80;
server_name pritunl.example.com;

return 301 https://$host$request_uri;

}

server {
listen 443 ssl http2;
server_name pritunl.example.com;

ssl_certificate /etc/letsencrypt/live/pritunl.example.com/fullchain.pem;                                                                                                           
ssl_certificate_key /etc/letsencrypt/live/pritunl.example.com/privkey.pem;              
                                                                                                                                                                                         
include /etc/letsencrypt/options-ssl-nginx.conf;                                                                                                                                         
ssl_dhparam /etc/letsencrypt/ssl-dhparams.pem;                                            

user profile (public)

location ^~ /key/ { proxy_pass https://127.0.0.1:8443; include proxy_headers.conf; }
location ^~ /k/ { proxy_pass https://127.0.0.1:8443; include proxy_headers.conf; }
location ^~ /ku/ { proxy_pass https://127.0.0.1:8443; include proxy_headers.conf; }
location ^~ /key_pin/ { proxy_pass https://127.0.0.1:8443; include proxy_headers.conf; }

fonts (needed by user profile)

location ~* .(woff|woff2|ttf|eot)$ {
proxy_pass https://127.0.0.1:8443;
include proxy_headers.conf;
}                                                                 

location / {
allow YOU_homeOrWork_IP;
deny all;

proxy_pass https://127.0.0.1:8443;
proxy_ssl_verify off;             
include proxy_headers.conf;                

}

}

```

---

<div class="post-metadata">

**Author:** ![Nicolas](https://forum.pritunl.com/user_avatar/forum.pritunl.com/nicolas/32/27_2.png) [@Nicolas](https://forum.pritunl.com/u/Nicolas)\
**Post date:** [July 4, 2026, 4:21pm UTC](https://forum.pritunl.com/t/block-pritunl-web-ui-access-over-public-ip/3801/6 "2026-07-04T16:21:02Z")

</div>

could also protect the pritunl web ui with cloudflare if domain is associated with it and block ip outside your country !

---

<div class="post-metadata">

**Author:** ![arie](https://forum.pritunl.com/letter_avatar_proxy/v4/letter/a/c2a13f/32.png) [@arie](https://forum.pritunl.com/u/arie)\
**Post date:** [July 6, 2026, 12:21pm UTC](https://forum.pritunl.com/t/block-pritunl-web-ui-access-over-public-ip/3801/7 "2026-07-06T12:21:04Z")

</div>

Thanks, I also did the same. Works fine to me!

---

<div class="post-metadata">

**Author:** ![byte6304](https://forum.pritunl.com/user_avatar/forum.pritunl.com/byte6304/32/1565_2.png) [@byte6304](https://forum.pritunl.com/u/byte6304)\
**Post date:** [October 8, 2026, 10:21am UTC](https://forum.pritunl.com/t/block-pritunl-web-ui-access-over-public-ip/3801/8 "2026-10-08T10:21:42Z")

</div>

Hello colleagues, I used your config; OpenVPN works fine, but the WireGuard connection drops at the 44-second mark. The log shows error 480: `[08/Oct/2026:09:28:15 +0300] “GET /key/sync/6a84657b74f5ffde818ab98a/6a84657c74f5ffde818ab9a7/6a84664174f5ffde818aba34/c243abb84a8e801519744747739d72f5?ver=2 HTTP/1.1” 480 2 “-” “pritunl”`. Has anyone encountered this, and do you have any tips on how to fix it?

---

<div class="post-metadata">

**Author:** ![arie](https://forum.pritunl.com/letter_avatar_proxy/v4/letter/a/c2a13f/32.png) [@arie](https://forum.pritunl.com/u/arie)\
**Post date:** [October 8, 2026, 10:35am UTC](https://forum.pritunl.com/t/block-pritunl-web-ui-access-over-public-ip/3801/9 "2026-10-08T10:35:17Z")

</div>

I had the Same issue. You may still need to add WireGuard endpoints.

I added something like that, and it works for me.

```auto
    location ~ ^/(check|key/wg/) {
        proxy_pass https://127.0.0.1:8443;
        proxy_ssl_verify off;
        proxy_http_version 1.1;
        proxy_set_header Host $host;
    }

```

---

<div class="post-metadata">

**Author:** ![kvotti](https://forum.pritunl.com/user_avatar/forum.pritunl.com/kvotti/32/1512_2.png) [@kvotti](https://forum.pritunl.com/u/kvotti)\
**Post date:** [October 8, 2026, 2:53pm UTC](https://forum.pritunl.com/t/block-pritunl-web-ui-access-over-public-ip/3801/10 "2026-10-08T14:53:02Z")

</div>

I’ve observed this behavior too, but didn’t pay much attention to it since I mostly use OVPN; thanks for the additional info.
