חומת אש מחליטה אילו פורטים בשרת שלכם מקבלים חיבורים מבחוץ. כל מה שאתם לא פותחים במפורש צריך להיות סגור — זה default-deny, וזה מכווץ את משטח ההתקפה שלכם רק לשירותים שאתם באמת מריצים. UFW עושה את זה פשוט. הדבר האחד שצריך לדייק בו הוא הסדר: אפשרו SSH לפני שאתם מדליקים את חומת האש, אחרת תנעלו את עצמכם בחוץ.
1. התקינו את UFW (בדרך כלל כבר קיים)
sudo apt update && sudo apt install -y ufw
2. אפשרו SSH קודם — לפני כל דבר אחר
זה השלב שמונע נעילה בחוץ. עשו אותו לפני enable:
sudo ufw allow OpenSSH
# or, if you use a custom SSH port:
# sudo ufw allow 22/tcp
3. פתחו רק את הפורטים שאתם צריכים
sudo ufw allow 80/tcp # HTTP, if you serve a website
sudo ufw allow 443/tcp # HTTPS
# add app-specific ports only as needed, e.g.:
# sudo ufw allow 51820/udp # WireGuard VPN
4. הגדירו מדיניות ברירת מחדל והפעילו
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # asks for confirmation
5. אמתו
sudo ufw status verbose
אתם צריכים לראות ש-SSH והפורטים שבחרתם מאושרים, כל השאר נדחה. בדקו את זה אחרי כל שינוי.
משימות נפוצות
sudo ufw allow 3000/tcp # open a port
sudo ufw delete allow 3000/tcp # close it again
sudo ufw status numbered # list rules with numbers
sudo ufw delete 2 # delete rule #2
sudo ufw disable # turn the firewall off
אזהרות כנות
- אפשרו SSH לפני
ufw enable. זו הטעות היחידה שנועלת אנשים מחוץ לשרת שלהם. אם זה קורה, קונסולת ספק מחזירה אתכם פנימה — EQVPS נותנת לכל VPS קונסולת דפדפן. - חומת אש היא שכבה אחת. היא שולטת בפורטים פתוחים, לא במה שקורה עליהם. שלבו אותה עם אימות מפתח SSH ו-fail2ban.
- בתוכניות NAT, פורטים נכנסים עובדים אחרת — חומת אש על המכונה עדיין עוזרת, אבל רק תוכנית עם IP ייעודי מקבלת נכנס שרירותי.
צעדים הבאים
חומת אש בתוספת מפתחות היא רוב המכונה המוקשחת. סיימו עם רשימת בדיקת אבטחה ל-VPS חדש. פותחים 443 לאפליקציית ווב? ראו איך להגדיר nginx reverse proxy עם HTTPS.
תגובות
אין עדיין תגובות. היו הראשונים.