EQVPS

איך להגדיר חומת אש UFW על VPS

הקימו חומת אש פשוטה ויעילה עם UFW: אפשרו SSH קודם (כדי לא לנעול את עצמכם בחוץ), פתחו רק את הפורטים שאתם צריכים, והפעילו אותה. חומת אש default-deny נקייה בכמה פקודות.

חומת אש מחליטה אילו פורטים בשרת שלכם מקבלים חיבורים מבחוץ. כל מה שאתם לא פותחים במפורש צריך להיות סגור — זה default-deny, וזה מכווץ את משטח ההתקפה שלכם רק לשירותים שאתם באמת מריצים. UFW עושה את זה פשוט. הדבר האחד שצריך לדייק בו הוא הסדר: אפשרו SSH לפני שאתם מדליקים את חומת האש, אחרת תנעלו את עצמכם בחוץ.

1. התקינו את UFW (בדרך כלל כבר קיים)

sudo apt update && sudo apt install -y ufw

2. אפשרו SSH קודם — לפני כל דבר אחר

זה השלב שמונע נעילה בחוץ. עשו אותו לפני enable:

sudo ufw allow OpenSSH
# or, if you use a custom SSH port:
# sudo ufw allow 22/tcp

3. פתחו רק את הפורטים שאתם צריכים

sudo ufw allow 80/tcp     # HTTP, if you serve a website
sudo ufw allow 443/tcp    # HTTPS
# add app-specific ports only as needed, e.g.:
# sudo ufw allow 51820/udp   # WireGuard VPN

4. הגדירו מדיניות ברירת מחדל והפעילו

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # asks for confirmation

5. אמתו

sudo ufw status verbose

אתם צריכים לראות ש-SSH והפורטים שבחרתם מאושרים, כל השאר נדחה. בדקו את זה אחרי כל שינוי.

משימות נפוצות

sudo ufw allow 3000/tcp        # open a port
sudo ufw delete allow 3000/tcp # close it again
sudo ufw status numbered       # list rules with numbers
sudo ufw delete 2              # delete rule #2
sudo ufw disable               # turn the firewall off

אזהרות כנות

צעדים הבאים

חומת אש בתוספת מפתחות היא רוב המכונה המוקשחת. סיימו עם רשימת בדיקת אבטחה ל-VPS חדש. פותחים 443 לאפליקציית ווב? ראו איך להגדיר nginx reverse proxy עם HTTPS.

שאלות נפוצות

מה זה UFW?

UFW (Uncomplicated Firewall) הוא ממשק ידידותי לחומת האש netfilter של Linux, סטנדרטי ב-Ubuntu וב-Debian. במקום לכתוב חוקי iptables גולמיים, אתם אומרים דברים כמו 'allow 443' ו-UFW מטפל בשאר. זו הדרך המהירה ביותר לחומת אש default-deny שפויה.

למה אני חייב לאפשר SSH לפני הפעלת UFW?

כי ברגע שאתם מפעילים חומת אש default-deny, כל פורט שאינו מאושר במפורש נחסם — כולל פורט 22. אם תפעילו את UFW בלי לאפשר SSH קודם, החיבור הנוכחי שלכם שורד אבל הכניסה הבאה נדחית, ואתם נעולים בחוץ. תמיד הריצו 'ufw allow OpenSSH' (או 'ufw allow 22/tcp') לפני 'ufw enable'.

אילו פורטים כדאי לי לפתוח?

רק את אלה שאתם באמת משתמשים בהם. SSH (22) לניהול המכונה; 80 ו-443 אם אתם מריצים אתר או reverse proxy; וכל פורט ספציפי שהאפליקציה שלכם צריכה. כל השאר נשאר סגור. ככל שפחות פורטים פתוחים, כך משטח ההתקפה שלכם קטן יותר.

האם UFW מגן מפני הכל?

לא — הוא שולט אילו פורטים מקבלים חיבורים, וזה חלק גדול מהעבודה, אבל הוא לא בודק תעבורה על פורטים שפתחתם. שלבו אותו עם מפתחות SSH, fail2ban להגנה מפני brute-force, ושמירת התוכנה מעודכנת. חומת אש היא שכבה אחת, לא כל החומה.

איך אני בודק מה מאושר כרגע?

הריצו 'sudo ufw status verbose'. הוא מציג כל חוק פעיל והאם UFW מופעל. בדקו אותו אחרי כל שינוי כדי שתמיד תדעו בדיוק מה פתוח.

תגובות

אין עדיין תגובות. היו הראשונים.

השאירו תגובה

התגובות עוברות מודרציה לפני שהן מופיעות.