EQVPS

چگونه یک فایروال UFW را روی یک VPS پیکربندی کنیم

یک فایروال ساده و مؤثر با UFW راه‌اندازی کنید: ابتدا SSH را مجاز کنید (تا خودتان را قفل نکنید)، فقط پورت‌هایی که نیاز دارید باز کنید، و آن را فعال کنید. یک فایروال تمیز با default-deny در چند فرمان.

یک فایروال تصمیم می‌گیرد کدام پورت‌های سرور شما از بیرون اتصال می‌پذیرند. هر چیزی که به‌صراحت باز نکنید باید بسته باشد — این همان default-deny است، و سطح حمله شما را به همان سرویس‌هایی که واقعاً اجرا می‌کنید کوچک می‌کند. UFW این کار را ساده می‌کند. تنها چیزی که باید درست انجام دهید ترتیب است: پیش از روشن کردن فایروال، SSH را مجاز کنید، وگرنه خودتان را قفل می‌کنید.

۱. UFW را نصب کنید (معمولاً از پیش موجود است)

sudo apt update && sudo apt install -y ufw

۲. اول از همه SSH را مجاز کنید — پیش از هر چیز دیگر

این گامی است که از قفل‌شدن جلوگیری می‌کند. آن را پیش از enable انجام دهید:

sudo ufw allow OpenSSH
# یا، اگر از یک پورت سفارشی SSH استفاده می‌کنید:
# sudo ufw allow 22/tcp

۳. فقط پورت‌هایی که نیاز دارید را باز کنید

sudo ufw allow 80/tcp     # HTTP، اگر یک وب‌سایت سرو می‌کنید
sudo ufw allow 443/tcp    # HTTPS
# پورت‌های اختصاصی برنامه را فقط در صورت نیاز اضافه کنید، مثلاً:
# sudo ufw allow 51820/udp   # WireGuard VPN

۴. سیاست پیش‌فرض را تنظیم و فعال کنید

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # درخواست تأیید می‌کند

۵. تأیید کنید

sudo ufw status verbose

باید ببینید SSH و پورت‌های انتخابی‌تان مجازند و بقیه رد می‌شوند. این را پس از هر تغییری بررسی کنید.

کارهای رایج

sudo ufw allow 3000/tcp        # باز کردن یک پورت
sudo ufw delete allow 3000/tcp # دوباره بستن آن
sudo ufw status numbered       # فهرست قواعد با شماره
sudo ufw delete 2              # حذف قاعده شماره ۲
sudo ufw disable               # خاموش کردن فایروال

هشدارهای صادقانه

گام‌های بعدی

فایروال به‌همراه کلیدها بیشترِ کار یک سرور سخت‌شده را انجام می‌دهد. با چک‌لیست امنیتی VPS جدید آن را کامل کنید. آیا ۴۴۳ را برای یک اپ وب باز می‌کنید؟ چگونه یک reverse proxy با nginx و HTTPS راه بیندازیم را ببینید.

پرسش‌های متداول

UFW چیست؟

UFW (Uncomplicated Firewall) یک رابط کاربرپسند برای فایروال netfilter لینوکس است، که به‌طور استاندارد روی Ubuntu و Debian موجود است. به‌جای نوشتن قواعد خام iptables، چیزهایی مثل «۴۴۳ را مجاز کن» می‌گویید و UFW بقیه کار را انجام می‌دهد. سریع‌ترین راه به یک فایروال معقول با default-deny است.

چرا باید پیش از فعال‌سازی UFW، SSH را مجاز کنم؟

چون به‌محض فعال کردن یک فایروال با default-deny، هر پورتی که به‌صراحت مجاز نشده باشد مسدود می‌شود — از جمله پورت ۲۲. اگر UFW را بدون مجاز کردن SSH فعال کنید، اتصال فعلی شما زنده می‌ماند اما ورود بعدی‌تان رد می‌شود و قفل می‌شوید. همیشه پیش از 'ufw enable'، دستور 'ufw allow OpenSSH' (یا 'ufw allow 22/tcp') را اجرا کنید.

کدام پورت‌ها را باید باز کنم؟

فقط آن‌هایی که واقعاً استفاده می‌کنید. SSH (۲۲) برای مدیریت سرور؛ ۸۰ و ۴۴۳ اگر یک وب‌سایت یا reverse proxy اجرا می‌کنید؛ و هر پورت خاصی که برنامه‌تان نیاز دارد. بقیه بسته می‌ماند. هرچه پورت‌های باز کمتر، سطح حمله کوچک‌تر.

آیا UFW در برابر همه‌چیز محافظت می‌کند؟

خیر — کنترل می‌کند کدام پورت‌ها اتصال می‌پذیرند، که بخش بزرگی از کار است، اما ترافیک روی پورت‌هایی که باز کرده‌اید را بازرسی نمی‌کند. آن را با کلیدهای SSH، fail2ban برای محافظت در برابر زورِ بی‌رحمانه، و به‌روز نگه‌داشتن نرم‌افزار جفت کنید. فایروال یک لایه است، نه کل دیوار.

چطور بررسی کنم چه چیزی در حال حاضر مجاز است؟

دستور 'sudo ufw status verbose' را اجرا کنید. این هر قاعده فعال و اینکه آیا UFW فعال است را فهرست می‌کند. پس از هر تغییری آن را بررسی کنید تا همیشه دقیقاً بدانید چه چیزی باز است.

نظرات

هنوز نظری نیست. اولین نفر باشید.

یک نظر بگذارید

نظرات پیش از نمایش بررسی می‌شوند.