Un pare-feu décide quels ports de votre serveur acceptent des connexions venant de l'extérieur. Tout ce que vous n'ouvrez pas explicitement doit rester fermé — c'est le default-deny, et cela réduit votre surface d'attaque aux seuls services que vous exploitez réellement. UFW rend cela simple. La seule chose à respecter est l'ordre : autorisez SSH avant d'activer le pare-feu, sinon vous vous verrouillez vous-même dehors.
1. Installez UFW (généralement déjà présent)
sudo apt update && sudo apt install -y ufw
2. Autorisez SSH EN PREMIER — avant toute autre chose
C'est l'étape qui évite le verrouillage. Faites-le avant enable :
sudo ufw allow OpenSSH
# ou, si vous utilisez un port SSH personnalisé :
# sudo ufw allow 22/tcp
3. N'ouvrez que les ports dont vous avez besoin
sudo ufw allow 80/tcp # HTTP, si vous servez un site web
sudo ufw allow 443/tcp # HTTPS
# ajoutez des ports spécifiques à l'application uniquement si nécessaire, par exemple :
# sudo ufw allow 51820/udp # WireGuard VPN
4. Définissez la politique par défaut et activez
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # demande une confirmation
5. Vérifiez
sudo ufw status verbose
Vous devriez voir SSH et les ports choisis autorisés, tout le reste refusé. Vérifiez cela après chaque modification.
Tâches courantes
sudo ufw allow 3000/tcp # ouvrir un port
sudo ufw delete allow 3000/tcp # le refermer
sudo ufw status numbered # lister les règles avec leurs numéros
sudo ufw delete 2 # supprimer la règle n°2
sudo ufw disable # désactiver le pare-feu
Précautions honnêtes
- Autorisez SSH avant
ufw enable. C'est l'erreur, à elle seule, qui verrouille le plus de gens hors de leur propre serveur. Si cela arrive, une console fournisseur vous fait revenir — EQVPS donne une console web à chaque VPS. - Un pare-feu est une couche. Il contrôle les ports ouverts, pas ce qui s'y passe. Combinez-le avec l'authentification par clé SSH et fail2ban.
- Sur les offres NAT, les ports entrants fonctionnent différemment — un pare-feu sur la machine aide toujours, mais seule une offre avec IP dédiée accepte du trafic entrant arbitraire.
Étapes suivantes
Un pare-feu plus des clés, c'est déjà l'essentiel d'une machine durcie. Terminez avec la checklist de sécurité d'un nouveau VPS. Vous ouvrez le 443 pour une application web ? Voyez comment configurer un reverse proxy nginx avec HTTPS.
Commentaires
Pas encore de commentaires. Soyez le premier.