एक फ़ायरवॉल तय करता है कि आपके सर्वर पर कौन-से पोर्ट बाहर से कनेक्शन स्वीकार करते हैं। जो कुछ भी आप स्पष्ट रूप से नहीं खोलते वह बंद रहना चाहिए — यही default-deny है, और यह आपके हमला-सतह को सिर्फ़ उन सेवाओं तक सीमित कर देता है जो आप वास्तव में चलाते हैं। UFW इसे आसान बना देता है। एक चीज़ जो सही करनी है वह है क्रम: फ़ायरवॉल चालू करने से पहले SSH की अनुमति दें, वरना आप ख़ुद को लॉक कर लेंगे।
1. UFW इंस्टॉल करें (आमतौर पर पहले से मौजूद)
sudo apt update && sudo apt install -y ufw
2. पहले SSH की अनुमति दें — किसी भी चीज़ से पहले
यह वह क़दम है जो लॉकआउट रोकता है। इसे enable से पहले करें:
sudo ufw allow OpenSSH
# या, यदि आप कस्टम SSH पोर्ट उपयोग करते हैं:
# sudo ufw allow 22/tcp
3. केवल ज़रूरी पोर्ट खोलें
sudo ufw allow 80/tcp # HTTP, यदि आप वेबसाइट सर्व करते हैं
sudo ufw allow 443/tcp # HTTPS
# ऐप-विशिष्ट पोर्ट केवल ज़रूरत पड़ने पर जोड़ें, जैसे:
# sudo ufw allow 51820/udp # WireGuard VPN
4. डिफ़ॉल्ट नीति सेट करें और सक्षम करें
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # पुष्टि माँगता है
5. सत्यापित करें
sudo ufw status verbose
आपको SSH और अपने चुने गए पोर्ट अनुमत दिखने चाहिए, बाक़ी सब अस्वीकृत। हर बदलाव के बाद इसे जाँचें।
सामान्य कार्य
sudo ufw allow 3000/tcp # एक पोर्ट खोलें
sudo ufw delete allow 3000/tcp # उसे फिर से बंद करें
sudo ufw status numbered # नंबर के साथ नियमों की सूची
sudo ufw delete 2 # नियम #2 हटाएँ
sudo ufw disable # फ़ायरवॉल बंद करें
ईमानदार सावधानियाँ
ufw enableसे पहले SSH की अनुमति दें। यह वह अकेली ग़लती है जो लोगों को उनके अपने सर्वर से बाहर लॉक कर देती है। यदि ऐसा हो जाए, प्रदाता कंसोल वापस अंदर ले आता है — EQVPS हर VPS को ब्राउज़र कंसोल देता है।- फ़ायरवॉल एक परत है। यह खुले पोर्ट्स को नियंत्रित करता है, उन पर क्या होता है उसे नहीं। इसे SSH की-प्रमाणीकरण और fail2ban के साथ जोड़ें।
- NAT प्लान पर, इनबाउंड पोर्ट अलग ढंग से काम करते हैं — बॉक्स पर फ़ायरवॉल फिर भी मदद करता है, लेकिन केवल dedicated-IP प्लान मनमाना इनबाउंड स्वीकार करता है।
आगे के क़दम
फ़ायरवॉल के साथ कीज़ एक कठोर बॉक्स का अधिकांश हिस्सा हैं। नए-VPS सुरक्षा चेकलिस्ट से समाप्त करें। किसी वेब ऐप के लिए 443 खोल रहे हैं? देखें nginx रिवर्स प्रॉक्सी को HTTPS के साथ कैसे सेट करें।
टिप्पणियाँ
अभी तक कोई टिप्पणी नहीं। पहले बनें।