EQVPS

كيف تُعدّ جدار UFW الناري على VPS

أعدّ جدارًا ناريًا بسيطًا وفعّالًا باستخدام UFW: اسمح بـ SSH أولًا (كي لا تقفل نفسك خارجًا)، وافتح فقط المنافذ التي تحتاجها، ثم فعّله. جدار ناري نظيف بسياسة رفض افتراضية في حفنة أوامر.

الجدار الناري يقرّر أي منافذ على خادمك تقبل اتصالات من الخارج. كل ما لا تفتحه صراحةً يجب أن يبقى مغلقًا — هذه سياسة الرفض الافتراضية، وهي تُقلِّص سطح هجومك إلى الخدمات التي تشغّلها فعلًا فقط. UFW يجعل هذا بسيطًا. الأمر الوحيد الذي يجب ضبطه بدقة هو الترتيب: اسمح بـ SSH قبل تشغيل الجدار الناري، وإلا قفلت نفسك خارجًا.

1. ثبّت UFW (غالبًا موجود مسبقًا)

sudo apt update && sudo apt install -y ufw

2. اسمح بـ SSH أولًا — قبل أي شيء آخر

هذه هي الخطوة التي تمنع القفل. نفّذها قبل enable:

sudo ufw allow OpenSSH
# أو، إن كنت تستخدم منفذ SSH مخصّصًا:
# sudo ufw allow 22/tcp

3. افتح فقط المنافذ التي تحتاجها

sudo ufw allow 80/tcp     # HTTP، إن كنت تخدم موقعًا
sudo ufw allow 443/tcp    # HTTPS
# أضف منافذ خاصة بالتطبيق عند الحاجة فقط، مثال:
# sudo ufw allow 51820/udp   # WireGuard VPN

4. اضبط السياسة الافتراضية وفعّل الجدار

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # يطلب تأكيدًا

5. تحقّق

sudo ufw status verbose

يجب أن ترى SSH والمنافذ التي اخترتها مسموحًا بها، وكل شيء آخر مرفوضًا. تحقق من هذا بعد كل تغيير.

مهام شائعة

sudo ufw allow 3000/tcp        # افتح منفذًا
sudo ufw delete allow 3000/tcp # أغلقه مجددًا
sudo ufw status numbered       # اسرد القواعد مع أرقامها
sudo ufw delete 2              # احذف القاعدة رقم 2
sudo ufw disable               # أطفئ الجدار الناري

تحذيرات صادقة

الخطوات التالية

جدار ناري مع مفاتيح يشكّلان معظم الجهاز المُحصَّن. أنهِ بـقائمة تأمين VPS الجديد. تفتح المنفذ 443 لتطبيق ويب؟ راجع كيف تُعدّ وكيلًا عكسيًا nginx مع HTTPS.

الأسئلة الشائعة

ما هو UFW؟

UFW (Uncomplicated Firewall) واجهة ودودة لجدار netfilter الناري في لينكس، قياسية على Ubuntu وDebian. بدل كتابة قواعد iptables خامًا، تقول ببساطة أشياء مثل 'اسمح بالمنفذ 443' ويتكفّل UFW بالباقي. إنها أسرع طريق لجدار ناري عاقل بسياسة رفض افتراضية.

لماذا يجب أن أسمح بـ SSH قبل تفعيل UFW؟

لأنه بمجرد تفعيل جدار ناري بسياسة رفض افتراضية، يُحظَر أي منفذ لم يُسمَح به صراحةً — بما في ذلك المنفذ 22. إن فعّلت UFW دون السماح بـ SSH أولًا، يبقى اتصالك الحالي حيًّا لكن دخولك التالي يُرفَض، فتُقفَل خارج خادمك. نفّذ دائمًا 'ufw allow OpenSSH' (أو 'ufw allow 22/tcp') قبل 'ufw enable'.

ما المنافذ التي يجب أن أفتحها؟

فقط ما تستخدمه فعلًا. SSH (22) لإدارة الجهاز؛ و80 و443 إن كنت تشغّل موقعًا أو وكيلًا عكسيًا؛ وأي منافذ محدّدة يحتاجها تطبيقك. كل ما عدا ذلك يبقى مغلقًا. كلما قلّت المنافذ المفتوحة، صغُر سطح الهجوم.

هل يحمي UFW من كل شيء؟

لا — فهو يتحكّم بالمنافذ التي تقبل الاتصالات، وهذا جزء كبير من المهمّة، لكنه لا يفحص الحركة على المنافذ التي فتحتها. اقرنه بمفاتيح SSH، وfail2ban للحماية من القوة الغاشمة، وحافظ على تحديث البرمجيات. الجدار الناري طبقة واحدة، لا الجدار كاملًا.

كيف أتحقق ممّا هو مسموح به حاليًا؟

نفّذ 'sudo ufw status verbose'. يسرد كل قاعدة نشطة وما إذا كان UFW مفعّلًا. تحقق منه بعد أي تغيير كي تعرف دائمًا بالضبط ما هو مفتوح.

التعليقات

لا تعليقات بعد. كن الأول.

اترك تعليقًا

تُراجَع التعليقات قبل ظهورها.