الجدار الناري يقرّر أي منافذ على خادمك تقبل اتصالات من الخارج. كل ما لا تفتحه صراحةً يجب أن يبقى مغلقًا — هذه سياسة الرفض الافتراضية، وهي تُقلِّص سطح هجومك إلى الخدمات التي تشغّلها فعلًا فقط. UFW يجعل هذا بسيطًا. الأمر الوحيد الذي يجب ضبطه بدقة هو الترتيب: اسمح بـ SSH قبل تشغيل الجدار الناري، وإلا قفلت نفسك خارجًا.
1. ثبّت UFW (غالبًا موجود مسبقًا)
sudo apt update && sudo apt install -y ufw
2. اسمح بـ SSH أولًا — قبل أي شيء آخر
هذه هي الخطوة التي تمنع القفل. نفّذها قبل enable:
sudo ufw allow OpenSSH
# أو، إن كنت تستخدم منفذ SSH مخصّصًا:
# sudo ufw allow 22/tcp
3. افتح فقط المنافذ التي تحتاجها
sudo ufw allow 80/tcp # HTTP، إن كنت تخدم موقعًا
sudo ufw allow 443/tcp # HTTPS
# أضف منافذ خاصة بالتطبيق عند الحاجة فقط، مثال:
# sudo ufw allow 51820/udp # WireGuard VPN
4. اضبط السياسة الافتراضية وفعّل الجدار
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # يطلب تأكيدًا
5. تحقّق
sudo ufw status verbose
يجب أن ترى SSH والمنافذ التي اخترتها مسموحًا بها، وكل شيء آخر مرفوضًا. تحقق من هذا بعد كل تغيير.
مهام شائعة
sudo ufw allow 3000/tcp # افتح منفذًا
sudo ufw delete allow 3000/tcp # أغلقه مجددًا
sudo ufw status numbered # اسرد القواعد مع أرقامها
sudo ufw delete 2 # احذف القاعدة رقم 2
sudo ufw disable # أطفئ الجدار الناري
تحذيرات صادقة
- اسمح بـ SSH قبل
ufw enable. هذا هو الخطأ الوحيد الذي يقفل الناس خارج خوادمهم. إن حدث، تعيدك وحدة تحكّم المزوّد — يمنح EQVPS كل VPS وحدة تحكّم في المتصفح. - الجدار الناري طبقة واحدة. يتحكّم بالمنافذ المفتوحة، لا بما يحدث عليها. اجمعه مع مصادقة مفتاح SSH وfail2ban.
- على خطط NAT، تعمل المنافذ الواردة بشكل مختلف — الجدار الناري على الجهاز يفيد رغم ذلك، لكن فقط خطة IP مخصّص تقبل حركة واردة عشوائية.
الخطوات التالية
جدار ناري مع مفاتيح يشكّلان معظم الجهاز المُحصَّن. أنهِ بـقائمة تأمين VPS الجديد. تفتح المنفذ 443 لتطبيق ويب؟ راجع كيف تُعدّ وكيلًا عكسيًا nginx مع HTTPS.
التعليقات
لا تعليقات بعد. كن الأول.