EQVPS

Πώς να ρυθμίσετε ένα UFW firewall σε ένα VPS

Ρυθμίστε ένα απλό και αποτελεσματικό firewall με UFW: επιτρέψτε πρώτα το SSH (ώστε να μην κλειδωθείτε έξω), ανοίξτε μόνο τις θύρες που χρειάζεστε και ενεργοποιήστε το. Ένα καθαρό firewall τύπου default-deny σε λίγες εντολές.

Ένα firewall αποφασίζει ποιες θύρες στον server σας δέχονται συνδέσεις από έξω. Οτιδήποτε δεν ανοίγετε ρητά θα πρέπει να είναι κλειστό — αυτό είναι το default-deny, και συρρικνώνει την επιφάνεια επίθεσής σας μόνο στις υπηρεσίες που πραγματικά τρέχετε. Το UFW το κάνει αυτό απλό. Το μόνο που πρέπει να κάνετε σωστά είναι η σειρά: επιτρέψτε το SSH πριν ενεργοποιήσετε το firewall, αλλιώς θα κλειδωθείτε έξω.

1. Εγκαταστήστε το UFW (συνήθως υπάρχει ήδη)

sudo apt update && sudo apt install -y ufw

2. Επιτρέψτε πρώτα το SSH — πριν από οτιδήποτε άλλο

Αυτό είναι το βήμα που αποτρέπει το lockout. Κάντε το πριν το enable:

sudo ufw allow OpenSSH
# ή, αν χρησιμοποιείτε προσαρμοσμένη θύρα SSH:
# sudo ufw allow 22/tcp

3. Ανοίξτε μόνο τις θύρες που χρειάζεστε

sudo ufw allow 80/tcp     # HTTP, αν εξυπηρετείτε έναν ιστότοπο
sudo ufw allow 443/tcp    # HTTPS
# προσθέστε θύρες συγκεκριμένης εφαρμογής μόνο όπου χρειάζεται, π.χ.:
# sudo ufw allow 51820/udp   # WireGuard VPN

4. Ορίστε την προεπιλεγμένη πολιτική και ενεργοποιήστε

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # ζητά επιβεβαίωση

5. Επαληθεύστε

sudo ufw status verbose

Θα πρέπει να δείτε το SSH και τις επιλεγμένες θύρες σας επιτρεπόμενες, όλα τα υπόλοιπα απορριπτόμενα. Ελέγξτε το αυτό μετά από κάθε αλλαγή.

Συνήθεις εργασίες

sudo ufw allow 3000/tcp        # άνοιγμα μιας θύρας
sudo ufw delete allow 3000/tcp # κλείσιμό της ξανά
sudo ufw status numbered       # λίστα κανόνων με αριθμούς
sudo ufw delete 2              # διαγραφή κανόνα #2
sudo ufw disable               # απενεργοποίηση του firewall

Ειλικρινείς προειδοποιήσεις

Επόμενα βήματα

Ένα firewall μαζί με keys είναι το μεγαλύτερο μέρος ενός θωρακισμένου server. Ολοκληρώστε με τη λίστα ελέγχου ασφαλείας για νέο VPS. Ανοίγετε το 443 για μια web εφαρμογή; Δείτε πώς να ρυθμίσετε ένα nginx reverse proxy με HTTPS.

Συχνές ερωτήσεις

Τι είναι το UFW;

Το UFW (Uncomplicated Firewall) είναι μια φιλική διεπαφή για το firewall netfilter του Linux, στάνταρ σε Ubuntu και Debian. Αντί να γράφετε ακατέργαστους κανόνες iptables, λέτε πράγματα όπως «allow 443» και το UFW αναλαμβάνει τα υπόλοιπα. Είναι ο γρηγορότερος τρόπος για ένα λογικό firewall τύπου default-deny.

Γιατί πρέπει να επιτρέψω το SSH πριν ενεργοποιήσω το UFW;

Επειδή τη στιγμή που ενεργοποιείτε ένα firewall τύπου default-deny, κάθε θύρα που δεν έχει ρητά επιτραπεί αποκλείεται — συμπεριλαμβανομένης της θύρας 22. Αν ενεργοποιήσετε το UFW χωρίς να έχετε επιτρέψει πρώτα το SSH, η τρέχουσα σύνδεσή σας επιβιώνει αλλά η επόμενη σύνδεσή σας απορρίπτεται, και μένετε κλειδωμένοι έξω. Πάντα εκτελείτε 'ufw allow OpenSSH' (ή 'ufw allow 22/tcp') πριν το 'ufw enable'.

Ποιες θύρες πρέπει να ανοίξω;

Μόνο αυτές που πραγματικά χρησιμοποιείτε. SSH (22) για τη διαχείριση του server· 80 και 443 αν τρέχετε έναν ιστότοπο ή reverse proxy· και όποιες συγκεκριμένες θύρες χρειάζεται η εφαρμογή σας. Όλα τα υπόλοιπα παραμένουν κλειστά. Όσο λιγότερες οι ανοιχτές θύρες, τόσο μικρότερη η επιφάνεια επίθεσης.

Το UFW προστατεύει από τα πάντα;

Όχι — ελέγχει ποιες θύρες δέχονται συνδέσεις, που είναι μεγάλο μέρος της δουλειάς, αλλά δεν επιθεωρεί την κίνηση στις θύρες που έχετε ανοίξει. Συνδυάστε το με SSH keys, fail2ban για προστασία από brute-force, και διατηρώντας το λογισμικό ενημερωμένο. Ένα firewall είναι ένα επίπεδο, όχι ολόκληρο το τείχος.

Πώς ελέγχω τι επιτρέπεται αυτή τη στιγμή;

Εκτελέστε 'sudo ufw status verbose'. Παραθέτει κάθε ενεργό κανόνα και αν το UFW είναι ενεργοποιημένο. Ελέγξτε το μετά από κάθε αλλαγή ώστε να ξέρετε πάντα ακριβώς τι είναι ανοιχτό.

Σχόλια

Δεν υπάρχουν ακόμη σχόλια. Γίνετε ο πρώτος.

Αφήστε ένα σχόλιο

Τα σχόλια ελέγχονται πριν εμφανιστούν.