Eine Firewall entscheidet, welche Ports auf deinem Server Verbindungen von außen annehmen. Alles, was du nicht ausdrücklich öffnest, sollte geschlossen sein — das ist Default-Deny, und es schrumpft deine Angriffsfläche auf genau die Dienste, die du tatsächlich betreibst. UFW macht das einfach. Das Einzige, worauf es ankommt, ist die Reihenfolge: erlaube SSH, bevor du die Firewall einschaltest, sonst sperrst du dich selbst aus.
1. UFW installieren (meist bereits vorhanden)
sudo apt update && sudo apt install -y ufw
2. Erlaube SSH ZUERST — vor allem anderen
Das ist der Schritt, der eine Aussperrung verhindert. Mach das vor enable:
sudo ufw allow OpenSSH
# oder, falls du einen benutzerdefinierten SSH-Port nutzt:
# sudo ufw allow 22/tcp
3. Öffne nur die Ports, die du brauchst
sudo ufw allow 80/tcp # HTTP, falls du eine Website bereitstellst
sudo ufw allow 443/tcp # HTTPS
# füge app-spezifische Ports nur bei Bedarf hinzu, z. B.:
# sudo ufw allow 51820/udp # WireGuard VPN
4. Standardrichtlinie setzen und aktivieren
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # fragt nach Bestätigung
5. Überprüfen
sudo ufw status verbose
Du solltest sehen, dass SSH und deine gewählten Ports erlaubt sind, alles andere verweigert. Prüfe das nach jeder Änderung.
Häufige Aufgaben
sudo ufw allow 3000/tcp # einen Port öffnen
sudo ufw delete allow 3000/tcp # ihn wieder schließen
sudo ufw status numbered # Regeln mit Nummern auflisten
sudo ufw delete 2 # Regel Nr. 2 löschen
sudo ufw disable # die Firewall ausschalten
Ehrliche Warnungen
- Erlaube SSH, bevor du
ufw enableausführst. Das ist der eine Fehler, der Leute aus ihrem eigenen Server aussperrt. Passiert es doch, bringt dich eine Anbieter-Konsole zurück — EQVPS gibt jedem VPS genau dafür eine Browser-Konsole. - Eine Firewall ist eine Schicht. Sie steuert offene Ports, nicht was auf ihnen passiert. Kombiniere sie mit SSH-Schlüssel-Authentifizierung und fail2ban.
- Bei NAT-Tarifen funktionieren eingehende Ports anders — eine Firewall auf der Maschine hilft trotzdem, aber nur ein Dedicated-IP-Tarif nimmt beliebige eingehende Verbindungen an.
Nächste Schritte
Eine Firewall plus Schlüssel ist der Großteil einer gehärteten Maschine. Schließe ab mit der Sicherheits-Checkliste für einen neuen VPS. Öffnest du 443 für eine Web-App? Sieh dir wie man einen nginx-Reverse-Proxy mit HTTPS einrichtet an.
Kommentare
Noch keine Kommentare. Sei der Erste.