Der er en overgangsrite for enhver, der er ny til at køre sin egen server: du beslutter dig for at sætte en firewall op, du taster et par ufw-kommandoer, du trykker enable — og din terminal går stille. SSH er væk. Du crashede ikke noget, du blev ikke hacket. Du låste bare døren med dig selv udenfor.
Det sker for gode sysadmins også. Det skete for en af vores kunder i sidste uge, hvilket er, hvorfor jeg skriver dette ned. De gode nyheder: det er fuldstændig gendanneligt på under et minut, og du behøver ikke at geninstallere eller miste en eneste fil. Her er hvordan.

Hvad der faktisk gik galt
ufw (Uncomplicated Firewall) defaulter til afvis al indgående. I det øjeblik du kører ufw enable, droppes alt, du ikke eksplicit tillod — inklusive den SSH-session, du sidder i. Hvis du glemte at ufw allow din SSH-port først, har du skåret din egen forbindelse i det øjeblik, reglen træder i kraft.
Det er den klassiske version. Der er to andre varianter, der fanger folk:
- Du tillod den forkerte port. Tastefejl, eller du tillod tjeneste-porten (sig 8080) og glemte 22.
- Du tillod 22, men satte derefter en
deny-regel højere i listen, der overskygger den. ufw er rækkefølge-følsom.
Uanset hvad er serveren selv fin — kørende, disk intakt, din app stadig summende bag muren. Det er rent et netværks-adgangs-problem. Hvilket er præcis derfor, løsningen er let.
Det forkerte træk: at geninstallere
Den første instinkt er ofte "bare nulstil serveren og start forfra". Lad være — ikke til dette. En geninstallation sletter alt for at få en fungerende SSH tilbage, når den ting, der blokerer SSH, er én firewall-kommando, du kan fortryde på ti sekunder. Du ville brænde huset ned, fordi du låste hoveddøren.
Geninstallation er det rigtige valg, når du vil have et rent bord. Til en ufw-udelåsning er det overkill.
Det rigtige træk: web-konsollen
Enhver VPS, der er sit salt værd, giver dig en out-of-band-konsol — en vej ind i maskinen, der ikke rider over SSH eller endda netværksstakken. På EQVPS er det Console-knappen på din servers side. Det er en serial console: kun-tekst, forbundet direkte til VM'en, sådan som en skærm og et tastatur ville være. En firewall-regel har ingen magt over den, fordi det ikke er netværkstrafik.

Klik på den, log ind med dine root-legitimationsoplysninger (eller afslør adgangskoden i panelet, hvis du ikke har den ved hånden), og du er på boksen — firewall eller ingen firewall.
Fortryd nu skaden. Hurtigste vej:
sudo ufw disable
Det slukker firewallen og beholder dine regler, så du kan genaktivere den senere, når du har fikset fejlen. SSH kommer direkte tilbage.
Hvis du helst ikke vil droppe firewallen helt, så åbn bare den port, du missede:
sudo ufw allow 22
sudo ufw status numbered
status numbered-visningen er et kig værd — den viser regelrækkefølgen, hvilket er, hvor "jeg tillod 22, men den blokerer stadig"-tilfældene gemmer sig. Hvis en deny sidder over din allow, slet den med sudo ufw delete <number>.
NAT-fælden de fleste guides overser
Hvis du er på et NAT-abonnement, er der en fælde her. Du SSH'er ind på en høj port — noget som 20266 — så det naturlige instinkt er ufw allow 20266. Det gør intet.
På NAT er den eksterne port videresendt til port 22 inde i VM'en. ufw kører inde i VM'en og ser kun nogensinde 22. Så reglen, du faktisk har brug for, er:
sudo ufw allow 22
Tillad 20266, og du vil stirre på en stadig-brudt forbindelse og undre dig over hvorfor. Tillad 22, og du er inde. Samme idé for enhver tjeneste: tillad porten, processen lytter på inde i boksen, ikke den videresendte, du forbinder til udefra.
Hvordan man aldrig gør dette igen
Løsningen tager et minut, men ikke at have brug for den er rarere. To vaner:
Tillad din SSH-port, før du aktiverer. I denne rækkefølge, altid:
sudo ufw allow 22
sudo ufw enable
Gør det baglæns, og du er tilbage i konsollen.
Hold en anden session åben, mens du ændrer firewall-regler. Log ind to gange. Lav dine ændringer i ét vindue; hvis SSH dør, er det andet vindue stadig i live til at fikse det. Gammelt trick, redder dig hver gang.
Og hvis du sætter en frisk boks op, dækker vores ny-VPS-sikkerhedstjekliste ufw den rigtige vej rundt, ved siden af SSH-nøgler og de få andre ting, der faktisk betyder noget i de første ti minutter.
Konklusionen
En ufw-udelåsning ser skræmmende ud og er næsten intet. Serveren forlod aldrig; du har bare brug for en dør, en firewall ikke kan smække — web-konsollen — og én kommando. Hold ufw disable og konsollen i baglommen, tillad din port, før du aktiverer næste gang, og du vil aldrig svede over denne igen.
Kommentarer
Ingen kommentarer endnu. Vær den første.