Ένα firewall αποφασίζει ποιες θύρες στον server σας δέχονται συνδέσεις από έξω. Οτιδήποτε δεν ανοίγετε ρητά θα πρέπει να είναι κλειστό — αυτό είναι το default-deny, και συρρικνώνει την επιφάνεια επίθεσής σας μόνο στις υπηρεσίες που πραγματικά τρέχετε. Το UFW το κάνει αυτό απλό. Το μόνο που πρέπει να κάνετε σωστά είναι η σειρά: επιτρέψτε το SSH πριν ενεργοποιήσετε το firewall, αλλιώς θα κλειδωθείτε έξω.
1. Εγκαταστήστε το UFW (συνήθως υπάρχει ήδη)
sudo apt update && sudo apt install -y ufw
2. Επιτρέψτε πρώτα το SSH — πριν από οτιδήποτε άλλο
Αυτό είναι το βήμα που αποτρέπει το lockout. Κάντε το πριν το enable:
sudo ufw allow OpenSSH
# ή, αν χρησιμοποιείτε προσαρμοσμένη θύρα SSH:
# sudo ufw allow 22/tcp
3. Ανοίξτε μόνο τις θύρες που χρειάζεστε
sudo ufw allow 80/tcp # HTTP, αν εξυπηρετείτε έναν ιστότοπο
sudo ufw allow 443/tcp # HTTPS
# προσθέστε θύρες συγκεκριμένης εφαρμογής μόνο όπου χρειάζεται, π.χ.:
# sudo ufw allow 51820/udp # WireGuard VPN
4. Ορίστε την προεπιλεγμένη πολιτική και ενεργοποιήστε
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # ζητά επιβεβαίωση
5. Επαληθεύστε
sudo ufw status verbose
Θα πρέπει να δείτε το SSH και τις επιλεγμένες θύρες σας επιτρεπόμενες, όλα τα υπόλοιπα απορριπτόμενα. Ελέγξτε το αυτό μετά από κάθε αλλαγή.
Συνήθεις εργασίες
sudo ufw allow 3000/tcp # άνοιγμα μιας θύρας
sudo ufw delete allow 3000/tcp # κλείσιμό της ξανά
sudo ufw status numbered # λίστα κανόνων με αριθμούς
sudo ufw delete 2 # διαγραφή κανόνα #2
sudo ufw disable # απενεργοποίηση του firewall
Ειλικρινείς προειδοποιήσεις
- Επιτρέψτε το SSH πριν το
ufw enable. Αυτό είναι το μοναδικό λάθος που κλειδώνει τους ανθρώπους έξω από τον δικό τους server. Αν συμβεί, μια κονσόλα παρόχου σας επαναφέρει την πρόσβαση — η EQVPS δίνει σε κάθε VPS κονσόλα browser. - Ένα firewall είναι ένα επίπεδο. Ελέγχει τις ανοιχτές θύρες, όχι τι συμβαίνει σε αυτές. Συνδυάστε το με αυθεντικοποίηση SSH key και fail2ban.
- Σε πλάνα NAT, οι εισερχόμενες θύρες λειτουργούν διαφορετικά — ένα firewall στον server εξακολουθεί να βοηθά, αλλά μόνο ένα πλάνο με dedicated IP δέχεται αυθαίρετη εισερχόμενη κίνηση.
Επόμενα βήματα
Ένα firewall μαζί με keys είναι το μεγαλύτερο μέρος ενός θωρακισμένου server. Ολοκληρώστε με τη λίστα ελέγχου ασφαλείας για νέο VPS. Ανοίγετε το 443 για μια web εφαρμογή; Δείτε πώς να ρυθμίσετε ένα nginx reverse proxy με HTTPS.
Σχόλια
Δεν υπάρχουν ακόμη σχόλια. Γίνετε ο πρώτος.