EQVPS

VPS で UFW ファイアウォールを設定する方法

UFW でシンプルかつ効果的なファイアウォールを設定する:まず SSH を許可し(ロックアウトされないように)、必要なポートだけを開放し、有効化する。数コマンドでクリーンなデフォルト拒否ファイアウォールを。

ファイアウォールは、サーバー上のどのポートが外部からの接続を受け付けるかを決めます。明示的に開いていないものはすべて閉じているべきです — それが デフォルト拒否 であり、攻撃対象領域を実際に動かしているサービスだけに縮小します。UFW はこれをシンプルにします。唯一守るべき順序は:ファイアウォールを有効化する 前に SSH を許可すること。さもないと自分自身をロックアウトしてしまいます。

1. UFW をインストール(通常は既に入っている)

sudo apt update && sudo apt install -y ufw

2. まず SSH を許可 — 他の何よりも先に

これがロックアウトを防ぐステップです。enable の前に行ってください:

sudo ufw allow OpenSSH
# カスタム SSH ポートを使っている場合:
# sudo ufw allow 22/tcp

3. 必要なポートだけを開放

sudo ufw allow 80/tcp     # ウェブサイトを提供するなら HTTP
sudo ufw allow 443/tcp    # HTTPS
# アプリ固有のポートは必要な場合のみ追加、例:
# sudo ufw allow 51820/udp   # WireGuard VPN

4. デフォルトポリシーを設定して有効化

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # 確認を求められます

5. 確認

sudo ufw status verbose

SSH と選んだポートが許可され、それ以外はすべて拒否されているはずです。変更のたびにこれを確認してください。

よく使うタスク

sudo ufw allow 3000/tcp        # ポートを開く
sudo ufw delete allow 3000/tcp # 再び閉じる
sudo ufw status numbered       # 番号付きでルールを一覧表示
sudo ufw delete 2              # ルール #2 を削除
sudo ufw disable               # ファイアウォールを無効化

正直な注意

次のステップ

ファイアウォールと鍵があれば、堅牢化されたサーバーの大部分が完成します。新規 VPS のセキュリティチェックリストで仕上げましょう。ウェブアプリのために 443 を開いていますか?nginx リバースプロキシと HTTPS の設定方法を参照してください。

よくある質問

UFW とは?

UFW(Uncomplicated Firewall)は、Ubuntu と Debian に標準搭載されている Linux netfilter ファイアウォールのフレンドリーなフロントエンドです。生の iptables ルールを書く代わりに「443 を許可」のように指定するだけで、あとは UFW が処理します。健全なデフォルト拒否ファイアウォールへの最速の道です。

なぜ UFW を有効化する前に SSH を許可しなければならない?

デフォルト拒否ファイアウォールを有効化した瞬間、明示的に許可されていないポートはすべてブロックされるからです — ポート 22 も例外ではありません。SSH を先に許可せず UFW を有効化すると、現在の接続は生き残りますが次のログインは拒否され、ロックアウトされます。必ず `ufw enable` の前に `ufw allow OpenSSH`(または `ufw allow 22/tcp`)を実行してください。

どのポートを開くべき?

実際に使うものだけです。サーバー管理用の SSH(22);ウェブサイトやリバースプロキシを動かすなら 80 と 443;そしてアプリが必要とする固有のポート。それ以外はすべて閉じたままに。開くポートが少ないほど、攻撃対象領域は小さくなります。

UFW はすべてから守ってくれる?

いいえ — どのポートが接続を受け付けるかを制御するのは仕事の大部分ですが、開いたポート上のトラフィックを検査するわけではありません。SSH 鍵、総当たり対策の fail2ban、ソフトウェアのパッチ適用と組み合わせてください。ファイアウォールは一枚の壁であって、壁そのものではありません。

現在何が許可されているか確認するには?

`sudo ufw status verbose` を実行してください。有効なルールすべてと UFW が有効かどうかが一覧表示されます。変更のたびに確認して、何が開いているかを常に正確に把握しましょう。

コメント

まだコメントはありません。最初になりましょう。

コメントを残す

コメントは表示される前にモデレートされます。