EQVPS

Comment configurer un pare-feu UFW sur un VPS

Mettez en place un pare-feu simple et efficace avec UFW : autorisez d'abord SSH (pour ne pas vous verrouiller vous-même), n'ouvrez que les ports nécessaires, puis activez-le. Un pare-feu propre en default-deny en quelques commandes.

Un pare-feu décide quels ports de votre serveur acceptent des connexions venant de l'extérieur. Tout ce que vous n'ouvrez pas explicitement doit rester fermé — c'est le default-deny, et cela réduit votre surface d'attaque aux seuls services que vous exploitez réellement. UFW rend cela simple. La seule chose à respecter est l'ordre : autorisez SSH avant d'activer le pare-feu, sinon vous vous verrouillez vous-même dehors.

1. Installez UFW (généralement déjà présent)

sudo apt update && sudo apt install -y ufw

2. Autorisez SSH EN PREMIER — avant toute autre chose

C'est l'étape qui évite le verrouillage. Faites-le avant enable :

sudo ufw allow OpenSSH
# ou, si vous utilisez un port SSH personnalisé :
# sudo ufw allow 22/tcp

3. N'ouvrez que les ports dont vous avez besoin

sudo ufw allow 80/tcp     # HTTP, si vous servez un site web
sudo ufw allow 443/tcp    # HTTPS
# ajoutez des ports spécifiques à l'application uniquement si nécessaire, par exemple :
# sudo ufw allow 51820/udp   # WireGuard VPN

4. Définissez la politique par défaut et activez

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # demande une confirmation

5. Vérifiez

sudo ufw status verbose

Vous devriez voir SSH et les ports choisis autorisés, tout le reste refusé. Vérifiez cela après chaque modification.

Tâches courantes

sudo ufw allow 3000/tcp        # ouvrir un port
sudo ufw delete allow 3000/tcp # le refermer
sudo ufw status numbered       # lister les règles avec leurs numéros
sudo ufw delete 2              # supprimer la règle n°2
sudo ufw disable               # désactiver le pare-feu

Précautions honnêtes

Étapes suivantes

Un pare-feu plus des clés, c'est déjà l'essentiel d'une machine durcie. Terminez avec la checklist de sécurité d'un nouveau VPS. Vous ouvrez le 443 pour une application web ? Voyez comment configurer un reverse proxy nginx avec HTTPS.

FAQ

Qu'est-ce qu'UFW ?

UFW (Uncomplicated Firewall) est une interface conviviale pour le pare-feu netfilter de Linux, standard sur Ubuntu et Debian. Au lieu d'écrire des règles iptables brutes, vous dites simplement « autorise le 443 » et UFW s'occupe du reste. C'est le moyen le plus rapide d'obtenir un pare-feu default-deny sain.

Pourquoi dois-je autoriser SSH avant d'activer UFW ?

Parce qu'au moment où vous activez un pare-feu default-deny, tout port non explicitement autorisé est bloqué — y compris le port 22. Si vous activez UFW sans autoriser SSH au préalable, votre connexion actuelle survit mais votre prochaine tentative de connexion est refusée, et vous voilà verrouillé dehors. Exécutez toujours « ufw allow OpenSSH » (ou « ufw allow 22/tcp ») avant « ufw enable ».

Quels ports dois-je ouvrir ?

Seulement ceux que vous utilisez réellement. SSH (22) pour administrer la machine ; 80 et 443 si vous exploitez un site web ou un reverse proxy ; et les ports spécifiques dont votre application a besoin. Tout le reste reste fermé. Moins il y a de ports ouverts, plus petite est votre surface d'attaque.

UFW protège-t-il contre tout ?

Non — il contrôle quels ports acceptent des connexions, ce qui est déjà une grande partie du travail, mais il n'inspecte pas le trafic sur les ports que vous avez ouverts. Associez-le aux clés SSH, à fail2ban contre la force brute, et à des logiciels tenus à jour. Un pare-feu est une couche, pas tout le mur.

Comment vérifier ce qui est actuellement autorisé ?

Exécutez « sudo ufw status verbose ». Cela liste chaque règle active et indique si UFW est activé. Vérifiez après chaque modification pour toujours savoir exactement ce qui est ouvert.

Commentaires

Pas encore de commentaires. Soyez le premier.

Laisser un commentaire

Les commentaires sont modérés avant leur publication.