EQVPS

Как да конфигурираш UFW firewall на VPS

Настрой прост, ефективен firewall с UFW: позволи SSH първо (за да не се заключиш), отвори само портовете, от които се нуждаеш, и го включи. Чист default-deny firewall в шепа команди.

Firewall решава кои портове на сървъра ти приемат връзки отвън. Всичко, което не отвориш изрично, трябва да е затворено — това е default-deny, и то свива атакуемата ти повърхност само до услугите, които реално пускаш. UFW прави това просто. Единственото нещо, което да направиш правилно, е редът: позволи SSH преди да включиш firewall-а, или ще се заключиш.

1. Инсталирай UFW (обикновено вече присъства)

sudo apt update && sudo apt install -y ufw

2. Позволи SSH ПЪРВО — преди всичко останало

Това е стъпката, която предотвратява заключване. Направи я преди enable:

sudo ufw allow OpenSSH
# or, if you use a custom SSH port:
# sudo ufw allow 22/tcp

3. Отвори само портовете, от които се нуждаеш

sudo ufw allow 80/tcp     # HTTP, if you serve a website
sudo ufw allow 443/tcp    # HTTPS
# add app-specific ports only as needed, e.g.:
# sudo ufw allow 51820/udp   # WireGuard VPN

4. Задай политика по подразбиране и включи

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # asks for confirmation

5. Провери

sudo ufw status verbose

Трябва да видиш SSH и избраните ти портове позволени, всичко останало отказано. Провери това след всяка промяна.

Чести задачи

sudo ufw allow 3000/tcp        # open a port
sudo ufw delete allow 3000/tcp # close it again
sudo ufw status numbered       # list rules with numbers
sudo ufw delete 2              # delete rule #2
sudo ufw disable               # turn the firewall off

Честни предупреждения

Следващи стъпки

Firewall плюс ключове е по-голямата част от защитена машина. Завърши с чеклиста за сигурност на нов VPS. Отваряш 443 за web приложение? Виж как да настроиш nginx reverse proxy с HTTPS.

Въпроси

Какво е UFW?

UFW (Uncomplicated Firewall) е приятелски front-end към Linux netfilter firewall-а, стандартен на Ubuntu и Debian. Вместо да пишеш сурови iptables правила, казваш неща като 'позволи 443' и UFW се грижи за останалото. Това е най-бързият път до разумен default-deny firewall.

Защо трябва да позволя SSH преди да включа UFW?

Защото в мига, в който включиш default-deny firewall, всеки порт, който не е изрично позволен, е блокиран — включително порт 22. Ако включиш UFW без да позволиш SSH първо, текущата ти връзка оцелява, но следващият ти вход е отказан, и си заключен. Винаги пускай 'ufw allow OpenSSH' (или 'ufw allow 22/tcp') преди 'ufw enable'.

Кои портове да отворя?

Само тези, които реално използваш. SSH (22) за управление на машината; 80 и 443, ако пускаш уебсайт или reverse proxy; и каквито конкретни портове приложението ти се нуждае. Всичко останало остава затворено. Колкото по-малко отворени портове, толкова по-малка атакуемата ти повърхност.

UFW защитава ли срещу всичко?

Не — той контролира кои портове приемат връзки, което е голяма част от работата, но не инспектира трафик на портове, които си отворил. Съчетай го със SSH ключове, fail2ban за защита от brute-force, и държане на софтуера patched. Firewall е един слой, не цялата стена.

Как да проверя какво е позволено в момента?

Пусни 'sudo ufw status verbose'. Той изброява всяко активно правило и дали UFW е включен. Провери го след всяка промяна, така че винаги да знаеш точно какво е отворено.

Коментари

Още няма коментари. Бъди първият.

Остави коментар

Коментарите се модерират преди да се появят.