ፋየርዎል በአገልጋይዎ ላይ የትኞቹ ወደቦች ከውጭ ግንኙነት እንደሚቀበሉ ይወስናል። በግልጽ ያልከፈቱት ነገር ሁሉ ዝግ ሊሆን ይገባል — ይህ default-deny ነው፣ እና የጥቃት ወለልዎን በትክክል ወደሚያስኬዷቸው አገልግሎቶች ብቻ ያሳንሰዋል። UFW ይህን ቀላል ያደርገዋል። በትክክል ማድረግ ያለብዎት ነገር ቅደም ተከተል ነው፦ ፋየርዎሉን ከማብራትዎ በፊት SSH ይፍቀዱ፣ አለበለዚያ እራስዎን ይቆልፋሉ።
1. UFW ይጫኑ (አብዛኛውን ጊዜ አስቀድሞ ይገኛል)
sudo apt update && sudo apt install -y ufw
2. መጀመሪያ SSH ይፍቀዱ — ከሌላ ማንኛውም ነገር በፊት
ይህ መቆለፍን የሚከለክለው ደረጃ ነው። ከenable በፊት ያድርጉት፦
sudo ufw allow OpenSSH
# ወይም፣ ብጁ የSSH ወደብ የሚጠቀሙ ከሆነ፦
# sudo ufw allow 22/tcp
3. የሚያስፈልጉዎትን ወደቦች ብቻ ይክፈቱ
sudo ufw allow 80/tcp # HTTP፣ ድረ-ገጽ የሚያስኬዱ ከሆነ
sudo ufw allow 443/tcp # HTTPS
# እንደአስፈላጊነቱ ብቻ የመተግበሪያ-ተኮር ወደቦችን ይጨምሩ፣ ለምሳሌ፦
# sudo ufw allow 51820/udp # WireGuard VPN
4. ነባሪ ፖሊሲን ያዘጋጁና ያንቁ
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # ማረጋገጫ ይጠይቃል
5. ያረጋግጡ
sudo ufw status verbose
SSH እና የመረጧቸው ወደቦች ተፈቅደው፣ የቀረው ሁሉ ውድቅ ሆኖ ማየት አለብዎት። ይህን ከእያንዳንዱ ለውጥ በኋላ ያረጋግጡ።
የተለመዱ ተግባራት
sudo ufw allow 3000/tcp # ወደብ ይክፈቱ
sudo ufw delete allow 3000/tcp # እንደገና ይዝጉት
sudo ufw status numbered # ደንቦችን በቁጥር ይዘርዝሩ
sudo ufw delete 2 # ደንብ ቁጥር 2ን ይሰርዙ
sudo ufw disable # ፋየርዎሉን ያጥፉ
ታማኝ ማስጠንቀቂያዎች
- ከ
ufw enableበፊት SSH ይፍቀዱ። ይህ ሰዎችን ከራሳቸው አገልጋይ የሚያስቆልፍ ብቸኛው ስህተት ነው። ከተከሰተ፣ የአቅራቢው ኮንሶል መልሶ ያስገባዎታል — EQVPS ለእያንዳንዱ VPS የአሳሽ ኮንሶል ይሰጣል። - ፋየርዎል አንድ ንብርብር ነው። የተከፈቱ ወደቦችን ይቆጣጠራል፣ በነሱ ላይ የሚደረገውን አይደለም። ከየSSH ቁልፍ ማረጋገጫ እና fail2ban ጋር ያጣምሩት።
- በNAT ዕቅዶች ላይ፣ ወደ ውስጥ የሚገቡ ወደቦች በተለየ ሁኔታ ይሠራሉ — በማሽኑ ላይ ያለ ፋየርዎል አሁንም ይረዳል፣ ነገር ግን የፈለገውን ወደ ውስጥ ግንኙነት የሚቀበለው dedicated-IP ዕቅድ ብቻ ነው።
ቀጣይ ደረጃዎች
ፋየርዎል ከቁልፎች ጋር ተደምሮ የተጠናከረ ማሽን አብዛኛውን ይሸፍናል። በአዲስ-VPS የደኅንነት ዝርዝር ይጨርሱ። ለድረ-ገጽ መተግበሪያ 443ን ይከፍታሉ? nginx reverse proxy ከHTTPS ጋር እንዴት እንደሚዋቀር ይመልከቱ።
አስተያየቶች
እስካሁን አስተያየቶች የሉም። መጀመሪያ ይሁኑ።