EQVPS

Sådan konfigurerer du en UFW-firewall på en VPS

Opsæt en enkel, effektiv firewall med UFW: tillad SSH først (så du ikke låser dig selv ude), åbn kun de porte, du har brug for, og aktivér den. En ren, default-deny firewall på en håndfuld kommandoer.

En firewall afgør, hvilke porte på din server der accepterer forbindelser udefra. Alt, du ikke eksplicit åbner, skal være lukket — det er default-deny, og det reducerer din angrebsflade til kun de tjenester, du faktisk kører. UFW gør dette enkelt. Det ene, du skal have styr på, er rækkefølgen: tillad SSH før du tænder firewallen, ellers låser du dig selv ude.

1. Installér UFW (som regel allerede til stede)

sudo apt update && sudo apt install -y ufw

2. Tillad SSH FØRST — før alt andet

Dette er trinnet, der forhindrer en lockout. Gør det før enable:

sudo ufw allow OpenSSH
# eller, hvis du bruger en tilpasset SSH-port:
# sudo ufw allow 22/tcp

3. Åbn kun de porte, du har brug for

sudo ufw allow 80/tcp     # HTTP, hvis du server en hjemmeside
sudo ufw allow 443/tcp    # HTTPS
# tilføj app-specifikke porte kun efter behov, f.eks.:
# sudo ufw allow 51820/udp   # WireGuard VPN

4. Angiv standardpolitik og aktivér

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # beder om bekræftelse

5. Bekræft

sudo ufw status verbose

Du bør se SSH og dine valgte porte tilladt, alt andet nægtet. Tjek dette efter hver ændring.

Almindelige opgaver

sudo ufw allow 3000/tcp        # åbn en port
sudo ufw delete allow 3000/tcp # luk den igen
sudo ufw status numbered       # list regler med numre
sudo ufw delete 2              # slet regel nr. 2
sudo ufw disable               # sluk firewallen

Ærlige advarsler

Næste skridt

En firewall plus nøgler er det meste af en hærdet maskine. Afslut med tjeklisten for sikkerhed på en ny VPS. Skal du åbne 443 til en webapp? Se sådan sætter du en nginx reverse proxy op med HTTPS.

FAQ

Hvad er UFW?

UFW (Uncomplicated Firewall) er en brugervenlig frontend til Linux' netfilter-firewall, standard på Ubuntu og Debian. I stedet for at skrive rå iptables-regler siger du noget i retning af 'tillad 443', og UFW klarer resten. Det er den hurtigste vej til en fornuftig default-deny firewall.

Hvorfor skal jeg tillade SSH, før jeg aktiverer UFW?

Fordi i det øjeblik du aktiverer en default-deny firewall, bliver enhver port, der ikke eksplicit er tilladt, blokeret — inklusive port 22. Hvis du aktiverer UFW uden først at tillade SSH, overlever din nuværende forbindelse, men dit næste login bliver afvist, og du er låst ude. Kør altid 'ufw allow OpenSSH' (eller 'ufw allow 22/tcp'), før du kører 'ufw enable'.

Hvilke porte skal jeg åbne?

Kun dem, du faktisk bruger. SSH (22) til at administrere maskinen; 80 og 443, hvis du kører en hjemmeside eller reverse proxy; og de specifikke porte, din app har brug for. Alt andet forbliver lukket. Jo færre åbne porte, jo mindre angrebsflade.

Beskytter UFW mod alt?

Nej — den styrer, hvilke porte der accepterer forbindelser, hvilket er en stor del af opgaven, men den inspicerer ikke trafik på porte, du har åbnet. Kombinér den med SSH-nøgler, fail2ban mod brute-force, og hold software opdateret. En firewall er ét lag, ikke hele muren.

Hvordan tjekker jeg, hvad der er tilladt lige nu?

Kør 'sudo ufw status verbose'. Den lister hver aktive regel, og om UFW er aktiveret. Tjek det efter enhver ændring, så du altid ved præcis, hvad der er åbent.

Kommentarer

Ingen kommentarer endnu. Vær den første.

Skriv en kommentar

Kommentarer modereres, før de vises.