Firewall წყვეტს, რომელი პორტი თქვენს სერვერზე იღებს კავშირებს გარედან. ყველაფერი, რაც ცალსახად არ გაგიხსნიათ, დახურული უნდა იყოს — ეს არის default-deny, და ის თქვენი თავდასხმის ზედაპირს მხოლოდ იმ სერვისებამდე ამცირებს, რომლებსაც ნამდვილად უშვებთ. UFW ამას მარტივს ხდის. ერთადერთი, რაც სწორად უნდა გააკეთოთ — თანმიმდევრობაა: დაუშვით SSH firewall-ის ჩართვამდე, თორემ ჩაიკეტებით.
1. დააყენეთ UFW (ჩვეულებრივ უკვე დაყენებულია)
sudo apt update && sudo apt install -y ufw
2. ჯერ დაუშვით SSH — ყველაფრის წინ
ეს ის ნაბიჯია, რომელიც ჩაკეტვას გიცავთ. გააკეთეთ ეს enable-მდე:
sudo ufw allow OpenSSH
# ან, თუ იყენებთ სხვა SSH პორტს:
# sudo ufw allow 22/tcp
3. გახსენით მხოლოდ საჭირო პორტები
sudo ufw allow 80/tcp # HTTP, თუ ვებგვერდს ატარებთ
sudo ufw allow 443/tcp # HTTPS
# დაამატეთ აპლიკაციისთვის საჭირო პორტები მხოლოდ საჭიროებისამებრ, მაგ.:
# sudo ufw allow 51820/udp # WireGuard VPN
4. დააყენეთ ნაგულისხმევი პოლიტიკა და ჩართეთ
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # დაადასტურეთ მოთხოვნისას
5. გადაამოწმეთ
sudo ufw status verbose
უნდა ნახოთ SSH და თქვენს მიერ არჩეული პორტები დაშვებული, დანარჩენი ყველაფერი — უარყოფილი. შეამოწმეთ ეს ყოველი ცვლილების შემდეგ.
ხშირი ამოცანები
sudo ufw allow 3000/tcp # გახსენით პორტი
sudo ufw delete allow 3000/tcp # ისევ დახურეთ
sudo ufw status numbered # წესების სია ნომრებით
sudo ufw delete 2 # წაშალეთ წესი #2
sudo ufw disable # გამორთეთ firewall
გულახდილი გაფრთხილებები
- დაუშვით SSH
ufw enable-მდე. ეს ის ერთადერთი შეცდომაა, რომელიც ადამიანებს საკუთარი სერვერიდან კეტავს. თუ ეს მოხდა, პროვაიდერის კონსოლი დაგაბრუნებთ — EQVPS ყველა VPS-ს ბრაუზერის კონსოლს აძლევს. - Firewall ერთი შრეა. ის აკონტროლებს ღია პორტებს, არა იმას, რაც მათზე ხდება. დააკავშირეთ SSH გასაღების ავთენტიფიკაციასთან და fail2ban-თან.
- NAT ტარიფებზე შემომავალი პორტები სხვანაირად მუშაობს — firewall სერვერზე მაინც გეხმარებათ, მაგრამ მხოლოდ dedicated-IP ტარიფი იღებს ნებისმიერ შემომავალ კავშირს.
შემდეგი ნაბიჯები
Firewall გასაღებებთან ერთად უკვე გამაგრებული სერვერის დიდი ნაწილია. დაასრულეთ ახალი VPS-ის უსაფრთხოების ჩეკლისტით. ხსნით 443-ს ვებ-აპლიკაციისთვის? იხილეთ როგორ დავაყენოთ nginx reverse proxy HTTPS-ით.
კომენტარები
ჯერ არ არის კომენტარები. იყავით პირველი.