Firewall menentukan port mana di server Anda yang menerima koneksi dari luar. Segala sesuatu yang tidak Anda buka secara eksplisit seharusnya tertutup — itulah default-deny, dan ini mengecilkan permukaan serangan Anda hanya ke layanan yang benar-benar Anda jalankan. UFW membuat ini sederhana. Satu hal yang harus benar adalah urutannya: izinkan SSH sebelum Anda menyalakan firewall, atau Anda akan mengunci diri sendiri di luar.
1. Instal UFW (biasanya sudah terpasang)
sudo apt update && sudo apt install -y ufw
2. Izinkan SSH LEBIH DULU — sebelum apa pun
Ini langkah yang mencegah penguncian. Lakukan sebelum enable:
sudo ufw allow OpenSSH
# atau, jika Anda memakai port SSH kustom:
# sudo ufw allow 22/tcp
3. Buka hanya port yang Anda perlukan
sudo ufw allow 80/tcp # HTTP, jika Anda menyajikan situs web
sudo ufw allow 443/tcp # HTTPS
# tambahkan port khusus aplikasi hanya jika perlu, misalnya:
# sudo ufw allow 51820/udp # WireGuard VPN
4. Tetapkan kebijakan default dan aktifkan
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # meminta konfirmasi
5. Verifikasi
sudo ufw status verbose
Anda seharusnya melihat SSH dan port pilihan Anda diizinkan, selebihnya ditolak. Periksa ini setelah setiap perubahan.
Tugas umum
sudo ufw allow 3000/tcp # buka sebuah port
sudo ufw delete allow 3000/tcp # tutup lagi
sudo ufw status numbered # daftar aturan dengan nomor
sudo ufw delete 2 # hapus aturan #2
sudo ufw disable # matikan firewall
Peringatan yang jujur
- Izinkan SSH sebelum
ufw enable. Ini satu-satunya kesalahan yang paling sering mengunci orang di luar server mereka sendiri. Jika ini terjadi, konsol penyedia mengembalikan Anda masuk — EQVPS memberi tiap VPS konsol peramban. - Firewall adalah satu lapisan. Ia mengontrol port terbuka, bukan apa yang terjadi di dalamnya. Padukan dengan autentikasi kunci SSH dan fail2ban.
- Pada paket NAT, port inbound bekerja secara berbeda — firewall di server tetap membantu, tapi hanya paket dedicated-IP yang menerima inbound sembarang.
Langkah berikutnya
Firewall ditambah kunci sudah mencakup sebagian besar server yang diperkuat. Selesaikan dengan checklist keamanan VPS baru. Membuka 443 untuk aplikasi web? Lihat cara menyiapkan reverse proxy nginx dengan HTTPS.
Komentar
Belum ada komentar. Jadilah yang pertama.