En firewall afgør, hvilke porte på din server der accepterer forbindelser udefra. Alt, du ikke eksplicit åbner, skal være lukket — det er default-deny, og det reducerer din angrebsflade til kun de tjenester, du faktisk kører. UFW gør dette enkelt. Det ene, du skal have styr på, er rækkefølgen: tillad SSH før du tænder firewallen, ellers låser du dig selv ude.
1. Installér UFW (som regel allerede til stede)
sudo apt update && sudo apt install -y ufw
2. Tillad SSH FØRST — før alt andet
Dette er trinnet, der forhindrer en lockout. Gør det før enable:
sudo ufw allow OpenSSH
# eller, hvis du bruger en tilpasset SSH-port:
# sudo ufw allow 22/tcp
3. Åbn kun de porte, du har brug for
sudo ufw allow 80/tcp # HTTP, hvis du server en hjemmeside
sudo ufw allow 443/tcp # HTTPS
# tilføj app-specifikke porte kun efter behov, f.eks.:
# sudo ufw allow 51820/udp # WireGuard VPN
4. Angiv standardpolitik og aktivér
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # beder om bekræftelse
5. Bekræft
sudo ufw status verbose
Du bør se SSH og dine valgte porte tilladt, alt andet nægtet. Tjek dette efter hver ændring.
Almindelige opgaver
sudo ufw allow 3000/tcp # åbn en port
sudo ufw delete allow 3000/tcp # luk den igen
sudo ufw status numbered # list regler med numre
sudo ufw delete 2 # slet regel nr. 2
sudo ufw disable # sluk firewallen
Ærlige advarsler
- Tillad SSH før
ufw enable. Dette er den ene fejl, der låser folk ude af deres egen server. Sker det, kan en udbyderkonsol få dig ind igen — EQVPS giver hver VPS en browser-konsol. - En firewall er ét lag. Den styrer åbne porte, ikke hvad der sker på dem. Kombinér den med SSH-nøgleautentificering og fail2ban.
- På NAT-planer fungerer indgående porte anderledes — en firewall på maskinen hjælper stadig, men kun en dedikeret-IP-plan accepterer vilkårlig indgående trafik.
Næste skridt
En firewall plus nøgler er det meste af en hærdet maskine. Afslut med tjeklisten for sikkerhed på en ny VPS. Skal du åbne 443 til en webapp? Se sådan sætter du en nginx reverse proxy op med HTTPS.
Kommentarer
Ingen kommentarer endnu. Vær den første.