EQVPS
Inizia

Come configurare un firewall UFW su un VPS

Configura un firewall semplice ed efficace con UFW: consenti prima l'SSH (così non ti chiudi fuori), apri solo le porte che ti servono, e abilitalo. Un pulito firewall default-deny in una manciata di comandi.

Un firewall decide quali porte del tuo server accettano connessioni dall'esterno. Tutto ciò che non apri esplicitamente dovrebbe essere chiuso — è il default-deny, e riduce la tua superficie d'attacco ai soli servizi che fai girare davvero. UFW rende questo semplice. L'unica cosa da azzeccare è l'ordine: consenti l'SSH prima di accendere il firewall, o ti chiuderai fuori.

1. Installa UFW (di solito già presente)

sudo apt update && sudo apt install -y ufw

2. Consenti l'SSH PER PRIMO — prima di ogni altra cosa

È il passo che previene un blocco. Fallo prima di enable:

sudo ufw allow OpenSSH
# oppure, se usi una porta SSH personalizzata:
# sudo ufw allow 22/tcp

3. Apri solo le porte che ti servono

sudo ufw allow 80/tcp     # HTTP, se servi un sito web
sudo ufw allow 443/tcp    # HTTPS
# aggiungi porte specifiche dell'app solo se necessario, es.:
# sudo ufw allow 51820/udp   # VPN WireGuard

4. Imposta la policy di default e abilita

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # chiede conferma

5. Verifica

sudo ufw status verbose

Dovresti vedere l'SSH e le porte scelte consentite, tutto il resto negato. Controlla questo dopo ogni cambiamento.

Attività comuni

sudo ufw allow 3000/tcp        # apri una porta
sudo ufw delete allow 3000/tcp # richiudila
sudo ufw status numbered       # elenca le regole con numeri
sudo ufw delete 2              # elimina la regola #2
sudo ufw disable               # spegni il firewall

Cautele oneste

Prossimi passi

Un firewall più le chiavi sono gran parte di una macchina blindata. Finisci con la checklist di sicurezza per un nuovo VPS. Apri la 443 per un'app web? Vedi come configurare un reverse proxy nginx con HTTPS.

FAQ

Cos'è UFW?

UFW (Uncomplicated Firewall) è un front-end amichevole per il firewall netfilter di Linux, standard su Ubuntu e Debian. Invece di scrivere regole iptables grezze, dici cose come 'consenti 443' e UFW gestisce il resto. È il modo più veloce per un sensato firewall default-deny.

Perché devo consentire l'SSH prima di abilitare UFW?

Perché nel momento in cui abiliti un firewall default-deny, qualsiasi porta non esplicitamente consentita è bloccata — inclusa la porta 22. Se abiliti UFW senza consentire prima l'SSH, la tua connessione attuale sopravvive ma il tuo prossimo login viene rifiutato, e sei chiuso fuori. Esegui sempre 'ufw allow OpenSSH' (o 'ufw allow 22/tcp') prima di 'ufw enable'.

Quali porte dovrei aprire?

Solo quelle che usi davvero. SSH (22) per gestire la macchina; 80 e 443 se fai girare un sito web o un reverse proxy; e qualsiasi porta specifica di cui la tua app ha bisogno. Tutto il resto resta chiuso. Meno porte aperte, minore la tua superficie d'attacco.

UFW protegge da tutto?

No — controlla quali porte accettano connessioni, che è gran parte del lavoro, ma non ispeziona il traffico sulle porte che hai aperto. Abbinalo alle chiavi SSH, a fail2ban per la protezione dal brute-force, e a tenere il software aggiornato. Un firewall è uno strato, non tutta la muraglia.

Come controllo cosa è attualmente consentito?

Esegui 'sudo ufw status verbose'. Elenca ogni regola attiva e se UFW è abilitato. Controllalo dopo ogni cambiamento così sai sempre esattamente cosa è aperto.

Commenti

Ancora nessun commento. Sii il primo.

Lascia un commento

I commenti sono moderati prima di comparire.