یک فایروال تصمیم میگیرد کدام پورتهای سرور شما از بیرون اتصال میپذیرند. هر چیزی که بهصراحت باز نکنید باید بسته باشد — این همان default-deny است، و سطح حمله شما را به همان سرویسهایی که واقعاً اجرا میکنید کوچک میکند. UFW این کار را ساده میکند. تنها چیزی که باید درست انجام دهید ترتیب است: پیش از روشن کردن فایروال، SSH را مجاز کنید، وگرنه خودتان را قفل میکنید.
۱. UFW را نصب کنید (معمولاً از پیش موجود است)
sudo apt update && sudo apt install -y ufw
۲. اول از همه SSH را مجاز کنید — پیش از هر چیز دیگر
این گامی است که از قفلشدن جلوگیری میکند. آن را پیش از enable انجام دهید:
sudo ufw allow OpenSSH
# یا، اگر از یک پورت سفارشی SSH استفاده میکنید:
# sudo ufw allow 22/tcp
۳. فقط پورتهایی که نیاز دارید را باز کنید
sudo ufw allow 80/tcp # HTTP، اگر یک وبسایت سرو میکنید
sudo ufw allow 443/tcp # HTTPS
# پورتهای اختصاصی برنامه را فقط در صورت نیاز اضافه کنید، مثلاً:
# sudo ufw allow 51820/udp # WireGuard VPN
۴. سیاست پیشفرض را تنظیم و فعال کنید
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # درخواست تأیید میکند
۵. تأیید کنید
sudo ufw status verbose
باید ببینید SSH و پورتهای انتخابیتان مجازند و بقیه رد میشوند. این را پس از هر تغییری بررسی کنید.
کارهای رایج
sudo ufw allow 3000/tcp # باز کردن یک پورت
sudo ufw delete allow 3000/tcp # دوباره بستن آن
sudo ufw status numbered # فهرست قواعد با شماره
sudo ufw delete 2 # حذف قاعده شماره ۲
sudo ufw disable # خاموش کردن فایروال
هشدارهای صادقانه
- پیش از
ufw enable، SSH را مجاز کنید. این تنها اشتباهی است که افراد را از سرور خودشان قفل میکند. اگر رخ داد، یک کنسول ارائهدهنده شما را بازمیگرداند — EQVPS به هر VPS یک کنسول مرورگری میدهد. - یک فایروال فقط یک لایه است. پورتهای باز را کنترل میکند، نه آنچه روی آنها رخ میدهد. آن را با احراز هویت کلید SSH و fail2ban ترکیب کنید.
- در طرحهای NAT، پورتهای ورودی متفاوت کار میکنند — یک فایروال روی سرور همچنان کمک میکند، اما فقط یک طرح IP اختصاصی هر ورودی دلخواهی را میپذیرد.
گامهای بعدی
فایروال بههمراه کلیدها بیشترِ کار یک سرور سختشده را انجام میدهد. با چکلیست امنیتی VPS جدید آن را کامل کنید. آیا ۴۴۳ را برای یک اپ وب باز میکنید؟ چگونه یک reverse proxy با nginx و HTTPS راه بیندازیم را ببینید.
نظرات
هنوز نظری نیست. اولین نفر باشید.