EQVPS
Mulai

Cara mengonfigurasi firewall UFW di VPS

Siapkan firewall yang sederhana dan efektif dengan UFW: izinkan SSH lebih dulu (agar Anda tidak mengunci diri sendiri), buka hanya port yang Anda perlukan, lalu aktifkan. Firewall default-deny yang bersih dalam beberapa perintah.

Firewall menentukan port mana di server Anda yang menerima koneksi dari luar. Segala sesuatu yang tidak Anda buka secara eksplisit seharusnya tertutup — itulah default-deny, dan ini mengecilkan permukaan serangan Anda hanya ke layanan yang benar-benar Anda jalankan. UFW membuat ini sederhana. Satu hal yang harus benar adalah urutannya: izinkan SSH sebelum Anda menyalakan firewall, atau Anda akan mengunci diri sendiri di luar.

1. Instal UFW (biasanya sudah terpasang)

sudo apt update && sudo apt install -y ufw

2. Izinkan SSH LEBIH DULU — sebelum apa pun

Ini langkah yang mencegah penguncian. Lakukan sebelum enable:

sudo ufw allow OpenSSH
# atau, jika Anda memakai port SSH kustom:
# sudo ufw allow 22/tcp

3. Buka hanya port yang Anda perlukan

sudo ufw allow 80/tcp     # HTTP, jika Anda menyajikan situs web
sudo ufw allow 443/tcp    # HTTPS
# tambahkan port khusus aplikasi hanya jika perlu, misalnya:
# sudo ufw allow 51820/udp   # WireGuard VPN

4. Tetapkan kebijakan default dan aktifkan

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # meminta konfirmasi

5. Verifikasi

sudo ufw status verbose

Anda seharusnya melihat SSH dan port pilihan Anda diizinkan, selebihnya ditolak. Periksa ini setelah setiap perubahan.

Tugas umum

sudo ufw allow 3000/tcp        # buka sebuah port
sudo ufw delete allow 3000/tcp # tutup lagi
sudo ufw status numbered       # daftar aturan dengan nomor
sudo ufw delete 2              # hapus aturan #2
sudo ufw disable               # matikan firewall

Peringatan yang jujur

Langkah berikutnya

Firewall ditambah kunci sudah mencakup sebagian besar server yang diperkuat. Selesaikan dengan checklist keamanan VPS baru. Membuka 443 untuk aplikasi web? Lihat cara menyiapkan reverse proxy nginx dengan HTTPS.

FAQ

Apa itu UFW?

UFW (Uncomplicated Firewall) adalah antarmuka ramah untuk firewall netfilter Linux, standar di Ubuntu dan Debian. Alih-alih menulis aturan iptables mentah, Anda cukup bilang 'izinkan 443' dan UFW mengurus sisanya. Ini cara tercepat menuju firewall default-deny yang masuk akal.

Kenapa saya harus mengizinkan SSH sebelum mengaktifkan UFW?

Karena begitu Anda mengaktifkan firewall default-deny, port mana pun yang belum diizinkan secara eksplisit akan diblokir — termasuk port 22. Jika Anda mengaktifkan UFW tanpa mengizinkan SSH lebih dulu, koneksi Anda saat ini tetap bertahan tetapi login berikutnya ditolak, dan Anda terkunci di luar. Selalu jalankan 'ufw allow OpenSSH' (atau 'ufw allow 22/tcp') sebelum 'ufw enable'.

Port mana yang sebaiknya saya buka?

Hanya yang benar-benar Anda pakai. SSH (22) untuk mengelola server; 80 dan 443 jika Anda menjalankan situs web atau reverse proxy; dan port spesifik apa pun yang dibutuhkan aplikasi Anda. Selebihnya tetap tertutup. Makin sedikit port terbuka, makin kecil permukaan serangan Anda.

Apakah UFW melindungi dari segalanya?

Tidak — ia mengontrol port mana yang menerima koneksi, yang merupakan bagian besar dari tugas ini, tapi ia tidak memeriksa lalu lintas pada port yang sudah Anda buka. Padukan dengan kunci SSH, fail2ban untuk proteksi brute-force, dan menjaga software tetap ter-patch. Firewall adalah satu lapisan, bukan seluruh tembok.

Bagaimana cara memeriksa apa yang saat ini diizinkan?

Jalankan 'sudo ufw status verbose'. Ini menampilkan setiap aturan aktif dan apakah UFW diaktifkan. Periksa ini setelah perubahan apa pun agar Anda selalu tahu persis apa yang terbuka.

Komentar

Belum ada komentar. Jadilah yang pertama.

Tinggalkan komentar

Komentar dimoderasi sebelum muncul.