EQVPS

VPS पर UFW फ़ायरवॉल कैसे कॉन्फ़िगर करें

UFW से एक सरल, प्रभावी फ़ायरवॉल सेट करें: पहले SSH की अनुमति दें (ताकि आप ख़ुद को लॉक न करें), केवल ज़रूरी पोर्ट्स खोलें, और उसे सक्षम करें। कुछ कमांड में एक साफ़ default-deny फ़ायरवॉल।

एक फ़ायरवॉल तय करता है कि आपके सर्वर पर कौन-से पोर्ट बाहर से कनेक्शन स्वीकार करते हैं। जो कुछ भी आप स्पष्ट रूप से नहीं खोलते वह बंद रहना चाहिए — यही default-deny है, और यह आपके हमला-सतह को सिर्फ़ उन सेवाओं तक सीमित कर देता है जो आप वास्तव में चलाते हैं। UFW इसे आसान बना देता है। एक चीज़ जो सही करनी है वह है क्रम: फ़ायरवॉल चालू करने से पहले SSH की अनुमति दें, वरना आप ख़ुद को लॉक कर लेंगे।

1. UFW इंस्टॉल करें (आमतौर पर पहले से मौजूद)

sudo apt update && sudo apt install -y ufw

2. पहले SSH की अनुमति दें — किसी भी चीज़ से पहले

यह वह क़दम है जो लॉकआउट रोकता है। इसे enable से पहले करें:

sudo ufw allow OpenSSH
# या, यदि आप कस्टम SSH पोर्ट उपयोग करते हैं:
# sudo ufw allow 22/tcp

3. केवल ज़रूरी पोर्ट खोलें

sudo ufw allow 80/tcp     # HTTP, यदि आप वेबसाइट सर्व करते हैं
sudo ufw allow 443/tcp    # HTTPS
# ऐप-विशिष्ट पोर्ट केवल ज़रूरत पड़ने पर जोड़ें, जैसे:
# sudo ufw allow 51820/udp   # WireGuard VPN

4. डिफ़ॉल्ट नीति सेट करें और सक्षम करें

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # पुष्टि माँगता है

5. सत्यापित करें

sudo ufw status verbose

आपको SSH और अपने चुने गए पोर्ट अनुमत दिखने चाहिए, बाक़ी सब अस्वीकृत। हर बदलाव के बाद इसे जाँचें।

सामान्य कार्य

sudo ufw allow 3000/tcp        # एक पोर्ट खोलें
sudo ufw delete allow 3000/tcp # उसे फिर से बंद करें
sudo ufw status numbered       # नंबर के साथ नियमों की सूची
sudo ufw delete 2              # नियम #2 हटाएँ
sudo ufw disable               # फ़ायरवॉल बंद करें

ईमानदार सावधानियाँ

आगे के क़दम

फ़ायरवॉल के साथ कीज़ एक कठोर बॉक्स का अधिकांश हिस्सा हैं। नए-VPS सुरक्षा चेकलिस्ट से समाप्त करें। किसी वेब ऐप के लिए 443 खोल रहे हैं? देखें nginx रिवर्स प्रॉक्सी को HTTPS के साथ कैसे सेट करें

सामान्य प्रश्न

UFW क्या है?

UFW (Uncomplicated Firewall) Linux के netfilter फ़ायरवॉल के लिए एक मैत्रीपूर्ण फ्रंट-एंड है, जो Ubuntu और Debian पर मानक है। कच्चे iptables नियम लिखने के बजाय, आप बस 'allow 443' जैसा कहते हैं और UFW बाक़ी संभाल लेता है। यह एक समझदार default-deny फ़ायरवॉल तक पहुँचने का सबसे तेज़ तरीक़ा है।

UFW सक्षम करने से पहले मुझे SSH की अनुमति क्यों देनी चाहिए?

क्योंकि जिस पल आप एक default-deny फ़ायरवॉल सक्षम करते हैं, कोई भी पोर्ट जिसे स्पष्ट रूप से अनुमति नहीं दी गई है वह ब्लॉक हो जाता है — पोर्ट 22 समेत। यदि आप पहले SSH की अनुमति दिए बिना UFW सक्षम कर देते हैं, तो आपका मौजूदा कनेक्शन बचा रहता है लेकिन आपका अगला लॉगिन अस्वीकार हो जाता है, और आप लॉक हो जाते हैं। हमेशा 'ufw enable' से पहले 'ufw allow OpenSSH' (या 'ufw allow 22/tcp') चलाएँ।

मुझे कौन-से पोर्ट खोलने चाहिए?

केवल वे जिन्हें आप वास्तव में उपयोग करते हैं। बॉक्स प्रबंधित करने के लिए SSH (22); यदि आप वेबसाइट या रिवर्स प्रॉक्सी चलाते हैं तो 80 और 443; और जो भी विशिष्ट पोर्ट आपके ऐप को चाहिए। बाक़ी सब बंद रहता है। जितने कम पोर्ट खुले होंगे, आपका हमला-सतह उतना ही छोटा होगा।

क्या UFW हर चीज़ से बचाता है?

नहीं — यह नियंत्रित करता है कि कौन-से पोर्ट कनेक्शन स्वीकार करते हैं, जो काम का बड़ा हिस्सा है, लेकिन यह आपके खोले गए पोर्ट्स पर ट्रैफ़िक की जाँच नहीं करता। इसे SSH कीज़, ब्रूट-फ़ोर्स सुरक्षा के लिए fail2ban, और सॉफ़्टवेयर को पैच रखने के साथ जोड़ें। फ़ायरवॉल एक परत है, पूरी दीवार नहीं।

मैं यह कैसे जाँचूँ कि अभी क्या अनुमत है?

'sudo ufw status verbose' चलाएँ। यह हर सक्रिय नियम और यह सूचीबद्ध करता है कि UFW सक्षम है या नहीं। किसी भी बदलाव के बाद इसे जाँचें ताकि आपको हमेशा ठीक-ठीक पता रहे कि क्या खुला है।

टिप्पणियाँ

अभी तक कोई टिप्पणी नहीं। पहले बनें।

एक टिप्पणी छोड़ें

टिप्पणियाँ दिखने से पहले मॉडरेट की जाती हैं।