EQVPS

Κλειδωθήκατε έξω από το VPS σας από το ufw; Επιστρέψτε χωρίς επανεγκατάσταση

Aug 22, 2026 · 4 λεπτά ανάγνωσης · EQVPS Team

Υπάρχει μια τελετή μύησης για όποιον είναι νέος στο να τρέχει τον δικό του server: αποφασίζετε να στήσετε ένα firewall, πληκτρολογείτε μερικές εντολές ufw, πατάτε enable — και το terminal σας σιωπά. Το SSH χάθηκε. Δεν κρασάρατε τίποτα, δεν σας χάκαραν. Απλώς κλειδώσατε την πόρτα με τον εαυτό σας απέξω.

Συμβαίνει και σε καλούς sysadmins. Συνέβη σε έναν πελάτη μας την περασμένη εβδομάδα, γι' αυτό το γράφω. Τα καλά νέα: είναι εντελώς ανακτήσιμο σε λιγότερο από ένα λεπτό, και δεν χρειάζεται να κάνετε επανεγκατάσταση ή να χάσετε ούτε ένα αρχείο. Ιδού πώς.

Ένα VPS σφραγισμένο πίσω από έναν τοίχο firewall, με ένα φωτεινό παράθυρο console ως τον τρόπο επιστροφής

Τι πραγματικά πήγε στραβά

Το ufw (Uncomplicated Firewall) εξ ορισμού αρνείται όλα τα εισερχόμενα. Τη στιγμή που τρέχετε ufw enable, οτιδήποτε δεν επιτρέψατε ρητά απορρίπτεται — συμπεριλαμβανομένης της συνεδρίας SSH στην οποία κάθεστε. Αν ξεχάσατε να κάνετε ufw allow το SSH port σας πρώτα, κόψατε τη δική σας σύνδεση τη στιγμή που ο κανόνας τίθεται σε ισχύ.

Αυτή είναι η κλασική εκδοχή. Υπάρχουν δύο άλλες γεύσεις που πιάνουν τους ανθρώπους:

Είτε έτσι είτε αλλιώς ο ίδιος ο server είναι μια χαρά — τρέχει, ο δίσκος άθικτος, η εφαρμογή σας ακόμη βουίζει πίσω από τον τοίχο. Είναι καθαρά ένα πρόβλημα πρόσβασης δικτύου. Που είναι ακριβώς γιατί η λύση είναι εύκολη.

Η λάθος κίνηση: επανεγκατάσταση

Το πρώτο ένστικτο είναι συχνά «απλώς κάνε reset τον server και ξεκίνα από την αρχή.» Μην — όχι γι' αυτό. Μια επανεγκατάσταση διαγράφει τα πάντα για να πάρετε πίσω ένα λειτουργικό SSH, όταν το πράγμα που μπλοκάρει το SSH είναι μία εντολή firewall που μπορείτε να αναιρέσετε σε δέκα δευτερόλεπτα. Θα καίγατε το σπίτι επειδή κλειδώσατε την μπροστινή πόρτα.

Η επανεγκατάσταση είναι η σωστή επιλογή όταν θέλετε καθαρή αρχή. Για ένα ufw lockout, είναι υπερβολή.

Η σωστή κίνηση: το web console

Κάθε VPS που αξίζει τον κόπο σας δίνει ένα out-of-band console — έναν τρόπο εισόδου στη μηχανή που δεν πάει μέσω SSH ούτε καν του network stack. Στο EQVPS είναι το κουμπί Console στη σελίδα του server σας. Είναι ένα serial console: μόνο κείμενο, συνδεδεμένο κατευθείαν στο VM με τον τρόπο που θα ήταν μια οθόνη και ένα πληκτρολόγιο. Ένας κανόνας firewall δεν έχει καμία δύναμη πάνω του, γιατί δεν είναι κίνηση δικτύου.

Το κουμπί Console στη σελίδα διαχείρισης server του EQVPS

Κάντε κλικ, συνδεθείτε με τα διαπιστευτήρια root σας (ή αποκαλύψτε τον κωδικό στον πίνακα αν δεν τον έχετε πρόχειρο), και είστε στο box — firewall ή όχι firewall.

Τώρα αναιρέστε τη ζημιά. Ταχύτερη διαδρομή:

sudo ufw disable

Αυτό σβήνει το firewall και κρατά τους κανόνες σας, ώστε να μπορείτε να το ξανα-ενεργοποιήσετε αργότερα μόλις διορθώσετε το λάθος. Το SSH επιστρέφει κατευθείαν.

Αν προτιμάτε να μη ρίξετε το firewall εντελώς, απλώς ανοίξτε το port που χάσατε:

sudo ufw allow 22
sudo ufw status numbered

Η προβολή status numbered αξίζει μια ματιά — δείχνει τη σειρά των κανόνων, που είναι εκεί που κρύβονται οι περιπτώσεις «επέτρεψα το 22 αλλά ακόμη μπλοκάρει». Αν ένα deny κάθεται πάνω από το allow σας, διαγράψτε το με sudo ufw delete <number>.

Το NAT gotcha που χάνουν οι περισσότεροι οδηγοί

Αν είστε σε ένα πακέτο NAT, υπάρχει μια παγίδα εδώ. Συνδέεστε με SSH σε ένα υψηλό port — κάτι σαν 20266 — οπότε το φυσικό ένστικτο είναι ufw allow 20266. Αυτό δεν κάνει τίποτα.

Στο NAT, αυτό το εξωτερικό port προωθείται στο port 22 μέσα στο VM. Το ufw τρέχει μέσα στο VM και βλέπει πάντα μόνο το 22. Οπότε ο κανόνας που πραγματικά χρειάζεστε είναι:

sudo ufw allow 22

Επιτρέψτε το 20266 και θα κοιτάτε μια ακόμη-χαλασμένη σύνδεση αναρωτώμενοι γιατί. Επιτρέψτε το 22 και είστε μέσα. Ίδια ιδέα για οποιαδήποτε υπηρεσία: επιτρέψτε το port στο οποίο ακούει η διεργασία μέσα στο box, όχι το προωθημένο που συνδέεστε από έξω.

Πώς να μην το ξανακάνετε

Η λύση παίρνει ένα λεπτό, αλλά το να μην τη χρειάζεστε είναι πιο ωραίο. Δύο συνήθειες:

Επιτρέψτε το SSH port σας πριν το ενεργοποιήσετε. Με αυτή τη σειρά, πάντα:

sudo ufw allow 22
sudo ufw enable

Κάντε το ανάποδα και επιστρέφετε στο console.

Κρατήστε μια δεύτερη συνεδρία ανοιχτή όσο αλλάζετε κανόνες firewall. Συνδεθείτε δύο φορές. Κάντε τις αλλαγές σας σε ένα παράθυρο· αν το SSH πεθάνει, το άλλο παράθυρο είναι ακόμη ζωντανό για να το διορθώσει. Παλιό κόλπο, σας σώζει κάθε φορά.

Και αν στήνετε ένα φρέσκο box, η checklist ασφαλείας νέου-VPS μας καλύπτει το ufw με τη σωστή σειρά, μαζί με SSH keys και τη χούφτα άλλων πραγμάτων που πραγματικά μετρούν στα πρώτα δέκα λεπτά.

Το συμπέρασμα

Ένα ufw lockout φαίνεται τρομακτικό και είναι σχεδόν τίποτα. Ο server δεν έφυγε ποτέ· απλώς χρειάζεστε μια πόρτα που ένα firewall δεν μπορεί να κλείσει με δύναμη — το web console — και μία εντολή. Κρατήστε το ufw disable και το console στην τσέπη σας, επιτρέψτε το port σας πριν το ενεργοποιήσετε την επόμενη φορά, και δεν θα ιδρώσετε ξανά γι' αυτό.

Συχνές ερωτήσεις

Ενεργοποίησα το ufw και τώρα το SSH δεν συνδέεται. Έχασα τον server;

Όχι. Ο server τρέχει μια χαρά — απλώς μπλοκάρατε την πόρτα από μέσα. Τα δεδομένα σας είναι άθικτα. Ανοίξτε το web console στον πίνακα ελέγχου σας (σας συνδέει χωρίς SSH) και τρέξτε `sudo ufw disable`, και επιστρέψατε. Καμία επανεγκατάσταση δεν χρειάζεται.

Γιατί η ενεργοποίηση του ufw σκότωσε το SSH μου;

Το ufw εξ ορισμού αρνείται όλη την εισερχόμενη κίνηση, και αν το ενεργοποιήσατε χωρίς να επιτρέψετε πρώτα το SSH port σας, η ίδια σας η συνεδρία κόβεται. Είναι το πιο κοινό αυτο-προκαλούμενο lockout. Πάντα `ufw allow <ssh-port>` πριν το `ufw enable`.

Πώς διορθώνω το ufw αν δεν μπορώ να κάνω SSH καθόλου;

Χρησιμοποιήστε το out-of-band web console (serial console) στον πίνακά σας — δεν πάει μέσω SSH ούτε χρειάζεται καν το network stack, οπότε ένας κανόνας firewall δεν μπορεί να το μπλοκάρει. Συνδεθείτε εκεί, μετά `sudo ufw disable` (ταχύτερο) ή `sudo ufw allow <port>` για να διορθώσετε τον συγκεκριμένο κανόνα.

Σε ένα NAT VPS, ποιο port επιτρέπω στο ufw;

Επιτρέψτε το 22, όχι το εξωτερικό port. Σε ένα πακέτο NAT συνδέεστε σε ένα υψηλό port όπως το 20266, αλλά αυτό προωθείται στο port 22 μέσα στο VM. Το ufw τρέχει μέσα στο VM και βλέπει μόνο το 22. Το να επιτρέψετε το 20266 δεν κάνει τίποτα· επιτρέψτε το 22.

Είναι το `ufw reset` ασφαλέστερο από το `ufw disable`;

Το `disable` απλώς σβήνει το firewall και κρατά τους κανόνες σας — ο γρηγορότερος τρόπος επιστροφής. Το `reset` διαγράφει κάθε κανόνα στις προεπιλογές. Χρησιμοποιήστε `disable` για ανάκτηση, μετά ξαναπροσθέστε κανόνες προσεκτικά. Κάντε `reset` μόνο αν το ruleset είναι ένα χάος που θέλετε να φύγει.

← Πίσω στο BlogΔείτε πακέτα & τιμές →

Σχόλια

Δεν υπάρχουν ακόμη σχόλια. Γίνετε ο πρώτος.

Αφήστε ένα σχόλιο

Τα σχόλια ελέγχονται πριν εμφανιστούν.