EQVPS

Een UFW-firewall configureren op een VPS

Zet een eenvoudige, effectieve firewall op met UFW: sta eerst SSH toe (zodat je jezelf niet buitensluit), open alleen de poorten die je nodig hebt, en zet hem aan. Een nette default-deny-firewall in een handvol commando's.

Een firewall bepaalt welke poorten op je server verbindingen van buitenaf accepteren. Alles wat je niet expliciet openzet, hoort dicht te zijn — dat is default-deny, en het beperkt je aanvalsoppervlak tot alleen de diensten die je daadwerkelijk draait. UFW maakt dit simpel. Het enige wat je goed moet doen is de volgorde: sta SSH toe voordat je de firewall aanzet, anders sluit je jezelf buiten.

1. Installeer UFW (meestal al aanwezig)

sudo apt update && sudo apt install -y ufw

2. Sta SSH EERST toe — vóór iets anders

Dit is de stap die een buitensluiting voorkomt. Doe dit vóór enable:

sudo ufw allow OpenSSH
# of, als je een aangepaste SSH-poort gebruikt:
# sudo ufw allow 22/tcp

3. Open alleen de poorten die je nodig hebt

sudo ufw allow 80/tcp     # HTTP, als je een website serveert
sudo ufw allow 443/tcp    # HTTPS
# voeg app-specifieke poorten alleen toe als nodig, bijv.:
# sudo ufw allow 51820/udp   # WireGuard VPN

4. Stel het standaardbeleid in en zet aan

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # vraagt om bevestiging

5. Controleer

sudo ufw status verbose

Je zou SSH en je gekozen poorten toegestaan moeten zien, al het andere geweigerd. Controleer dit na elke wijziging.

Veelvoorkomende taken

sudo ufw allow 3000/tcp        # een poort openen
sudo ufw delete allow 3000/tcp # weer sluiten
sudo ufw status numbered       # regels met nummers tonen
sudo ufw delete 2              # regel #2 verwijderen
sudo ufw disable               # firewall uitzetten

Eerlijke kanttekeningen

Volgende stappen

Een firewall plus sleutels is het grootste deel van een geharde server. Rond af met de beveiligingschecklist voor een nieuwe VPS. Ga je 443 openen voor een webapp? Zie hoe je een nginx reverse proxy met HTTPS opzet.

FAQ

Wat is UFW?

UFW (Uncomplicated Firewall) is een vriendelijke front-end voor de Linux netfilter-firewall, standaard op Ubuntu en Debian. In plaats van ruwe iptables-regels te schrijven, zeg je gewoon iets als 'allow 443' en UFW regelt de rest. Het is de snelste weg naar een verstandige default-deny-firewall.

Waarom moet ik SSH toestaan voordat ik UFW aanzet?

Omdat op het moment dat je een default-deny-firewall aanzet, elke poort die niet expliciet is toegestaan wordt geblokkeerd — inclusief poort 22. Zet je UFW aan zonder eerst SSH toe te staan, dan overleeft je huidige verbinding het wel, maar je volgende login wordt geweigerd en je staat buiten. Draai altijd 'ufw allow OpenSSH' (of 'ufw allow 22/tcp') vóór 'ufw enable'.

Welke poorten moet ik openen?

Alleen die je daadwerkelijk gebruikt. SSH (22) om de server te beheren; 80 en 443 als je een website of reverse proxy draait; en welke specifieke poorten je app verder nodig heeft. Al het andere blijft dicht. Hoe minder open poorten, hoe kleiner je aanvalsoppervlak.

Beschermt UFW tegen alles?

Nee — het bepaalt welke poorten verbindingen accepteren, en dat is een groot deel van het werk, maar het inspecteert geen verkeer op poorten die je hebt geopend. Combineer het met SSH-sleutels, fail2ban tegen brute-force-aanvallen, en software up-to-date houden. Een firewall is één laag, niet de hele muur.

Hoe check ik wat er momenteel is toegestaan?

Draai 'sudo ufw status verbose'. Dat toont elke actieve regel en of UFW aan staat. Controleer dit na elke wijziging, zodat je altijd precies weet wat er open staat.

Reacties

Nog geen reacties. Wees de eerste.

Laat een reactie achter

Reacties worden gemodereerd voordat ze verschijnen.