Er is een inwijdingsrite voor iedereen die nieuw is met het draaien van een eigen server: je besluit een firewall op te zetten, je typt een paar ufw-commando's, je drukt op enable — en je terminal wordt stil. SSH is weg. Je hebt niets gecrasht, je bent niet gehackt. Je hebt gewoon de deur op slot gedaan met jezelf erbuiten.
Het overkomt goede sysadmins ook. Het overkwam een van onze klanten vorige week, en daarom schrijf ik dit op. Het goede nieuws: het is volledig herstelbaar in minder dan een minuut, en je hoeft niet te herinstalleren of één bestand te verliezen. Zo doe je het.

Wat er werkelijk misging
ufw (Uncomplicated Firewall) staat standaard op weiger al het inkomende. Op het moment dat je ufw enable uitvoert, wordt alles wat je niet expliciet toestond gedropt — inclusief de SSH-sessie waar je in zit. Als je vergat om je SSH-poort eerst te ufw allow, heb je je eigen verbinding afgesneden op het moment dat de regel van kracht wordt.
Dat is de klassieke versie. Er zijn twee andere smaken die mensen betrappen:
- Je stond de verkeerde poort toe. Typfout, of je stond de servicepoort toe (zeg 8080) en vergat 22.
- Je stond 22 toe maar zette daarna een
deny-regel hoger in de lijst die het overschaduwt. ufw is volgorde-gevoelig.
Hoe dan ook is de server zelf prima — draaiend, schijf intact, je app nog steeds zoemend achter de muur. Het is puur een netwerktoegangsprobleem. Wat precies waarom de fix makkelijk is.
De verkeerde zet: herinstalleren
Het eerste instinct is vaak "reset gewoon de server en begin opnieuw." Niet doen — niet hiervoor. Een herinstallatie wist alles om een werkende SSH terug te krijgen, terwijl het ding dat SSH blokkeert één firewall-commando is dat je in tien seconden ongedaan kunt maken. Je zou het huis platbranden omdat je de voordeur op slot deed.
Herinstalleren is de juiste keuze wanneer je een schone lei wilt. Voor een ufw-buitensluiting is het overkill.
De juiste zet: de webconsole
Elke VPS die zijn geld waard is geeft je een out-of-band console — een weg de machine in die niet over SSH of zelfs de netwerkstack rijdt. Op EQVPS is het de Console-knop op de pagina van je server. Het is een serial console: alleen tekst, direct verbonden met de VM zoals een monitor en toetsenbord zouden zijn. Een firewall-regel heeft er geen macht over, omdat het geen netwerkverkeer is.

Klik erop, log in met je root-credentials (of onthul het wachtwoord in het paneel als je het niet bij de hand hebt), en je bent op de box — firewall of geen firewall.
Maak nu de schade ongedaan. Snelste pad:
sudo ufw disable
Dat schakelt de firewall uit en houdt je regels, zodat je hem later opnieuw kunt inschakelen zodra je de fout hebt gefixt. SSH komt direct terug.
Als je de firewall liever niet helemaal laat vallen, open dan gewoon de poort die je miste:
sudo ufw allow 22
sudo ufw status numbered
De status numbered-weergave is een blik waard — die toont de regelvolgorde, wat is waar de "ik stond 22 toe maar het blokkeert nog steeds"-gevallen zich verbergen. Als een deny boven je allow zit, verwijder hem met sudo ufw delete <nummer>.
De NAT-valkuil die de meeste gidsen missen
Als je op een NAT-plan zit, zit hier een valstrik. Je SSH't binnen op een hoge poort — iets als 20266 — dus het natuurlijke instinct is ufw allow 20266. Dat doet niets.
Op NAT wordt die externe poort doorgestuurd naar poort 22 binnen de VM. ufw draait binnen de VM en ziet altijd alleen 22. Dus de regel die je werkelijk nodig hebt is:
sudo ufw allow 22
Sta 20266 toe en je staart naar een nog-steeds-kapotte verbinding je afvragend waarom. Sta 22 toe en je bent binnen. Zelfde idee voor elke service: sta de poort toe waar het proces op luistert binnen de box, niet de doorgestuurde die je van buitenaf verbindt.
Hoe je dit nooit meer doet
De fix duurt een minuut, maar het niet nodig hebben is fijner. Twee gewoontes:
Sta je SSH-poort toe voordat je inschakelt. In deze volgorde, altijd:
sudo ufw allow 22
sudo ufw enable
Doe het omgekeerd en je bent terug in de console.
Houd een tweede sessie open terwijl je firewall-regels verandert. Log twee keer in. Maak je wijzigingen in één venster; als SSH sterft, is het andere venster nog levend om het te fixen. Oude truc, redt je elke keer.
En als je een verse box opzet, dekt onze nieuwe-VPS beveiligingschecklist ufw de goede kant op, naast SSH-keys en het handjevol andere dingen die er echt toe doen in de eerste tien minuten.
De les
Een ufw-buitensluiting ziet er eng uit en is bijna niets. De server ging nooit weg; je hebt gewoon een deur nodig die een firewall niet kan dichtslaan — de webconsole — en één commando. Houd ufw disable en de console in je achterzak, sta je poort toe voordat je de volgende keer inschakelt, en je zweet hier nooit meer over.
Reacties
Nog geen reacties. Wees de eerste.