EQVPS
Inizia

Chiuso fuori dal tuo VPS da ufw? Rientra senza reinstallare

22 ago 2026 · 4 min di lettura · EQVPS Team

C'è un rito di passaggio per chiunque sia nuovo alla gestione di un proprio server: decidi di configurare un firewall, digiti qualche comando ufw, premi enable — e il tuo terminale ammutolisce. L'SSH è sparito. Non hai crashato nulla, non sei stato hackerato. Ti sei solo chiuso la porta lasciandoti fuori.

Succede anche ai bravi sysadmin. È successo a un nostro cliente la settimana scorsa, ed è per questo che lo sto scrivendo. La buona notizia: è completamente recuperabile in meno di un minuto, e non devi reinstallare né perdere un singolo file. Ecco come.

Un VPS sigillato dietro un muro-firewall, con una finestra di console luminosa come via di ritorno

Cosa è andato davvero storto

ufw (Uncomplicated Firewall) di default nega tutto in entrata. Nel momento in cui esegui ufw enable, qualsiasi cosa non abbia esplicitamente consentito viene scartata — inclusa la sessione SSH in cui sei seduto. Se hai dimenticato di fare ufw allow alla tua porta SSH prima, hai tagliato la tua stessa connessione nell'istante in cui la regola ha effetto.

Questa è la versione classica. Ci sono altre due varianti che fregano la gente:

In ogni caso il server stesso va bene — gira, disco intatto, la tua app ancora attiva dietro il muro. È puramente un problema di accesso di rete. Che è esattamente perché la soluzione è facile.

La mossa sbagliata: reinstallare

Il primo istinto è spesso "resetto il server e ricomincio". Non farlo — non per questo. Una reinstallazione cancella tutto per riavere un SSH funzionante, quando la cosa che blocca l'SSH è un comando del firewall che puoi annullare in dieci secondi. Bruceresti la casa perché hai chiuso la porta d'ingresso.

La reinstallazione è la scelta giusta quando vuoi un foglio pulito. Per un lockout di ufw, è eccessiva.

La mossa giusta: la console web

Ogni VPS che si rispetti ti dà una console out-of-band — un modo per entrare nella macchina che non passa per SSH né per lo stack di rete. Su EQVPS è il pulsante Console sulla pagina del tuo server. È una console seriale: solo testo, connessa direttamente alla VM come lo sarebbero un monitor e una tastiera. Una regola del firewall non ha potere su di essa, perché non è traffico di rete.

Il pulsante Console sulla pagina di gestione del server EQVPS

Cliccalo, accedi con le tue credenziali root (o rivela la password nel pannello se non la hai a portata), e sei sulla macchina — firewall o no.

Ora annulla il danno. Il percorso più veloce:

sudo ufw disable

Questo spegne il firewall e mantiene le tue regole, così puoi riabilitarlo più tardi una volta corretto l'errore. L'SSH torna subito.

Se preferisci non spegnere del tutto il firewall, apri semplicemente la porta che hai mancato:

sudo ufw allow 22
sudo ufw status numbered

La vista status numbered vale un'occhiata — mostra l'ordine delle regole, che è dove si nascondono i casi "ho consentito la 22 ma blocca comunque". Se un deny sta sopra il tuo allow, cancellalo con sudo ufw delete <numero>.

La trappola NAT che la maggior parte delle guide manca

Se sei su un piano NAT, qui c'è una trappola. Fai SSH su una porta alta — qualcosa come 20266 — quindi l'istinto naturale è ufw allow 20266. Non fa nulla.

Su NAT, quella porta esterna è inoltrata alla porta 22 dentro la VM. ufw gira dentro la VM e vede sempre solo la 22. Quindi la regola che ti serve davvero è:

sudo ufw allow 22

Consenti la 20266 e fisserai una connessione ancora rotta chiedendoti perché. Consenti la 22 e sei dentro. Stessa idea per qualsiasi servizio: consenti la porta su cui il processo ascolta dentro la macchina, non quella inoltrata a cui ti connetti dall'esterno.

Come non rifarlo mai più

La soluzione richiede un minuto, ma non averne bisogno è meglio. Due abitudini:

Consenti la tua porta SSH prima di abilitare. In questo ordine, sempre:

sudo ufw allow 22
sudo ufw enable

Fallo al contrario e sei di nuovo nella console.

Tieni una seconda sessione aperta mentre cambi le regole del firewall. Accedi due volte. Fai le modifiche in una finestra; se l'SSH muore, l'altra finestra è ancora viva per sistemare. Vecchio trucco, ti salva ogni volta.

E se stai configurando una macchina nuova, la nostra checklist di sicurezza per un nuovo VPS copre ufw nel verso giusto, insieme alle chiavi SSH e alla manciata di altre cose che contano davvero nei primi dieci minuti.

La conclusione

Un lockout di ufw sembra spaventoso ed è quasi nulla. Il server non se n'è mai andato; ti serve solo una porta che un firewall non possa sbattere — la console web — e un comando. Tieni ufw disable e la console in tasca, consenti la tua porta prima di abilitare la prossima volta, e non sudderai mai più per questo.

FAQ

Ho abilitato ufw e ora l'SSH non si connette. Ho perso il server?

No. Il server gira benissimo — hai solo bloccato la porta dall'interno. I tuoi dati sono intatti. Apri la console web nel tuo pannello di controllo (ti fa accedere senza SSH) ed esegui `sudo ufw disable`, e sei di nuovo dentro. Nessuna reinstallazione necessaria.

Perché abilitare ufw ha ucciso il mio SSH?

ufw di default nega tutto il traffico in entrata, e se l'hai abilitato senza prima consentire la tua porta SSH, la tua stessa sessione viene tagliata. È il lockout autoinflitto più comune. Fai sempre `ufw allow <ssh-port>` prima di `ufw enable`.

Come sistemo ufw se non riesco a fare SSH affatto?

Usa la console web out-of-band (console seriale) nel tuo pannello — non passa per SSH né ha bisogno dello stack di rete, quindi una regola del firewall non può bloccarla. Accedi lì, poi `sudo ufw disable` (il più veloce) o `sudo ufw allow <porta>` per sistemare la regola specifica.

Su un VPS NAT, quale porta consento in ufw?

Consenti la 22, non la porta esterna. Su un piano NAT ti connetti su una porta alta come 20266, ma quella è inoltrata alla porta 22 dentro la VM. ufw gira dentro la VM e vede solo la 22. Consentire la 20266 non fa nulla; consenti la 22.

`ufw reset` è più sicuro di `ufw disable`?

`disable` spegne semplicemente il firewall e mantiene le tue regole — il modo più rapido per rientrare. `reset` cancella ogni regola ai valori predefiniti. Usa `disable` per recuperare, poi ri-aggiungi le regole con attenzione. Usa `reset` solo se il set di regole è un pasticcio di cui vuoi liberarti.

← Torna al blogVedi piani e prezzi →

Commenti

Ancora nessun commento. Sii il primo.

Lascia un commento

I commenti sono moderati prima di comparire.