EQVPS

როგორ დავაკონფიგურიროთ UFW firewall VPS-ზე

დააყენეთ მარტივი და ეფექტური firewall UFW-ით: ჯერ დაუშვით SSH (რომ არ ჩაიკეტოთ), გახსენით მხოლოდ საჭირო პორტები და ჩართეთ. სუფთა default-deny firewall რამდენიმე ბრძანებით.

Firewall წყვეტს, რომელი პორტი თქვენს სერვერზე იღებს კავშირებს გარედან. ყველაფერი, რაც ცალსახად არ გაგიხსნიათ, დახურული უნდა იყოს — ეს არის default-deny, და ის თქვენი თავდასხმის ზედაპირს მხოლოდ იმ სერვისებამდე ამცირებს, რომლებსაც ნამდვილად უშვებთ. UFW ამას მარტივს ხდის. ერთადერთი, რაც სწორად უნდა გააკეთოთ — თანმიმდევრობაა: დაუშვით SSH firewall-ის ჩართვამდე, თორემ ჩაიკეტებით.

1. დააყენეთ UFW (ჩვეულებრივ უკვე დაყენებულია)

sudo apt update && sudo apt install -y ufw

2. ჯერ დაუშვით SSH — ყველაფრის წინ

ეს ის ნაბიჯია, რომელიც ჩაკეტვას გიცავთ. გააკეთეთ ეს enable-მდე:

sudo ufw allow OpenSSH
# ან, თუ იყენებთ სხვა SSH პორტს:
# sudo ufw allow 22/tcp

3. გახსენით მხოლოდ საჭირო პორტები

sudo ufw allow 80/tcp     # HTTP, თუ ვებგვერდს ატარებთ
sudo ufw allow 443/tcp    # HTTPS
# დაამატეთ აპლიკაციისთვის საჭირო პორტები მხოლოდ საჭიროებისამებრ, მაგ.:
# sudo ufw allow 51820/udp   # WireGuard VPN

4. დააყენეთ ნაგულისხმევი პოლიტიკა და ჩართეთ

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # დაადასტურეთ მოთხოვნისას

5. გადაამოწმეთ

sudo ufw status verbose

უნდა ნახოთ SSH და თქვენს მიერ არჩეული პორტები დაშვებული, დანარჩენი ყველაფერი — უარყოფილი. შეამოწმეთ ეს ყოველი ცვლილების შემდეგ.

ხშირი ამოცანები

sudo ufw allow 3000/tcp        # გახსენით პორტი
sudo ufw delete allow 3000/tcp # ისევ დახურეთ
sudo ufw status numbered       # წესების სია ნომრებით
sudo ufw delete 2              # წაშალეთ წესი #2
sudo ufw disable               # გამორთეთ firewall

გულახდილი გაფრთხილებები

შემდეგი ნაბიჯები

Firewall გასაღებებთან ერთად უკვე გამაგრებული სერვერის დიდი ნაწილია. დაასრულეთ ახალი VPS-ის უსაფრთხოების ჩეკლისტით. ხსნით 443-ს ვებ-აპლიკაციისთვის? იხილეთ როგორ დავაყენოთ nginx reverse proxy HTTPS-ით.

ხდკ

რა არის UFW?

UFW (Uncomplicated Firewall) — მეგობრული ინტერფეისია Linux-ის netfilter firewall-თან, სტანდარტული Ubuntu-სა და Debian-ზე. ნაცვლად iptables-ის წესების ხელით წერისა, უბრალოდ ამბობთ „დაუშვი 443“ და UFW დანარჩენს აკეთებს. ეს ყველაზე სწრაფი გზაა ჯანსაღი default-deny firewall-მდე.

რატომ უნდა დავუშვა SSH UFW-ის ჩართვამდე?

იმიტომ, რომ default-deny firewall-ის ჩართვისთანავე ნებისმიერი პორტი, რომელიც ცალსახად ნებადართული არ არის, იბლოკება — მათ შორის პორტი 22. თუ UFW-ს ჩართავთ SSH-ის წინასწარ დაშვების გარეშე, თქვენი მიმდინარე კავშირი გადარჩება, მაგრამ შემდეგი შესვლა უარყოფილი იქნება და ჩაიკეტებით. ყოველთვის გაუშვით 'ufw allow OpenSSH' (ან 'ufw allow 22/tcp') 'ufw enable'-მდე.

რომელი პორტები გავხსნა?

მხოლოდ ის, რასაც ნამდვილად იყენებთ. SSH (22) სერვერის სამართავად; 80 და 443, თუ ვებგვერდს ან reverse proxy-ს ატარებთ; და ნებისმიერი კონკრეტული პორტი, რომელიც თქვენს აპლიკაციას სჭირდება. ყველაფერი დანარჩენი დახურული რჩება. რაც უფრო ცოტა პორტია ღია, მით უფრო მცირეა თავდასხმის ზედაპირი.

იცავს თუ არა UFW ყველაფრისგან?

არა — ის აკონტროლებს, რომელი პორტი იღებს კავშირებს, რაც სამუშაოს დიდი ნაწილია, მაგრამ არ ამოწმებს ტრაფიკს იმ პორტებზე, რომლებიც უკვე გახსენით. დააკავშირეთ SSH გასაღებებთან, fail2ban-თან brute-force დაცვისთვის და პროგრამული უზრუნველყოფის განახლებასთან. Firewall ერთი შრეა, არა მთელი კედელი.

როგორ შევამოწმო, რა არის ამჟამად დაშვებული?

გაუშვით 'sudo ufw status verbose'. ის ჩამოთვლის ყველა აქტიურ წესს და მიუთითებს, ჩართულია თუ არა UFW. შეამოწმეთ ეს ნებისმიერი ცვლილების შემდეგ, რომ ყოველთვის ზუსტად იცოდეთ, რა არის ღია.

კომენტარები

ჯერ არ არის კომენტარები. იყავით პირველი.

დატოვეთ კომენტარი

კომენტარები მოდერირდება გამოჩენამდე.