Un firewall decide quali porte del tuo server accettano connessioni dall'esterno. Tutto ciò che non apri esplicitamente dovrebbe essere chiuso — è il default-deny, e riduce la tua superficie d'attacco ai soli servizi che fai girare davvero. UFW rende questo semplice. L'unica cosa da azzeccare è l'ordine: consenti l'SSH prima di accendere il firewall, o ti chiuderai fuori.
1. Installa UFW (di solito già presente)
sudo apt update && sudo apt install -y ufw
2. Consenti l'SSH PER PRIMO — prima di ogni altra cosa
È il passo che previene un blocco. Fallo prima di enable:
sudo ufw allow OpenSSH
# oppure, se usi una porta SSH personalizzata:
# sudo ufw allow 22/tcp
3. Apri solo le porte che ti servono
sudo ufw allow 80/tcp # HTTP, se servi un sito web
sudo ufw allow 443/tcp # HTTPS
# aggiungi porte specifiche dell'app solo se necessario, es.:
# sudo ufw allow 51820/udp # VPN WireGuard
4. Imposta la policy di default e abilita
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # chiede conferma
5. Verifica
sudo ufw status verbose
Dovresti vedere l'SSH e le porte scelte consentite, tutto il resto negato. Controlla questo dopo ogni cambiamento.
Attività comuni
sudo ufw allow 3000/tcp # apri una porta
sudo ufw delete allow 3000/tcp # richiudila
sudo ufw status numbered # elenca le regole con numeri
sudo ufw delete 2 # elimina la regola #2
sudo ufw disable # spegni il firewall
Cautele oneste
- Consenti l'SSH prima di
ufw enable. È il singolo errore che chiude le persone fuori dal proprio server. Se succede, una console del provider ti fa rientrare — EQVPS dà a ogni VPS una console nel browser. - Un firewall è uno strato. Controlla le porte aperte, non cosa succede su di esse. Combinalo con l'autenticazione a chiave SSH e fail2ban.
- Sui piani NAT, le porte in entrata funzionano in modo diverso — un firewall sulla macchina aiuta comunque, ma solo un piano con IP dedicato accetta connessioni in entrata arbitrarie.
Prossimi passi
Un firewall più le chiavi sono gran parte di una macchina blindata. Finisci con la checklist di sicurezza per un nuovo VPS. Apri la 443 per un'app web? Vedi come configurare un reverse proxy nginx con HTTPS.
Commenti
Ancora nessun commento. Sii il primo.