Firewall решава кои портове на сървъра ти приемат връзки отвън. Всичко, което не отвориш изрично, трябва да е затворено — това е default-deny, и то свива атакуемата ти повърхност само до услугите, които реално пускаш. UFW прави това просто. Единственото нещо, което да направиш правилно, е редът: позволи SSH преди да включиш firewall-а, или ще се заключиш.
1. Инсталирай UFW (обикновено вече присъства)
sudo apt update && sudo apt install -y ufw
2. Позволи SSH ПЪРВО — преди всичко останало
Това е стъпката, която предотвратява заключване. Направи я преди enable:
sudo ufw allow OpenSSH
# or, if you use a custom SSH port:
# sudo ufw allow 22/tcp
3. Отвори само портовете, от които се нуждаеш
sudo ufw allow 80/tcp # HTTP, if you serve a website
sudo ufw allow 443/tcp # HTTPS
# add app-specific ports only as needed, e.g.:
# sudo ufw allow 51820/udp # WireGuard VPN
4. Задай политика по подразбиране и включи
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # asks for confirmation
5. Провери
sudo ufw status verbose
Трябва да видиш SSH и избраните ти портове позволени, всичко останало отказано. Провери това след всяка промяна.
Чести задачи
sudo ufw allow 3000/tcp # open a port
sudo ufw delete allow 3000/tcp # close it again
sudo ufw status numbered # list rules with numbers
sudo ufw delete 2 # delete rule #2
sudo ufw disable # turn the firewall off
Честни предупреждения
- Позволи SSH преди
ufw enable. Това е единичната грешка, която заключва хората от собствения им сървър. Ако се случи, конзола на доставчик те връща вътре — EQVPS дава на всеки VPS browser конзола. - Firewall е един слой. Той контролира отворените портове, не какво се случва на тях. Комбинирай го с SSH key автентикация и fail2ban.
- На NAT планове входящите портове работят различно — firewall на машината все още помага, но само план с dedicated IP приема произволно входящо.
Следващи стъпки
Firewall плюс ключове е по-голямата част от защитена машина. Завърши с чеклиста за сигурност на нов VPS. Отваряш 443 за web приложение? Виж как да настроиш nginx reverse proxy с HTTPS.
Коментари
Още няма коментари. Бъди първият.