Een firewall bepaalt welke poorten op je server verbindingen van buitenaf accepteren. Alles wat je niet expliciet openzet, hoort dicht te zijn — dat is default-deny, en het beperkt je aanvalsoppervlak tot alleen de diensten die je daadwerkelijk draait. UFW maakt dit simpel. Het enige wat je goed moet doen is de volgorde: sta SSH toe voordat je de firewall aanzet, anders sluit je jezelf buiten.
1. Installeer UFW (meestal al aanwezig)
sudo apt update && sudo apt install -y ufw
2. Sta SSH EERST toe — vóór iets anders
Dit is de stap die een buitensluiting voorkomt. Doe dit vóór enable:
sudo ufw allow OpenSSH
# of, als je een aangepaste SSH-poort gebruikt:
# sudo ufw allow 22/tcp
3. Open alleen de poorten die je nodig hebt
sudo ufw allow 80/tcp # HTTP, als je een website serveert
sudo ufw allow 443/tcp # HTTPS
# voeg app-specifieke poorten alleen toe als nodig, bijv.:
# sudo ufw allow 51820/udp # WireGuard VPN
4. Stel het standaardbeleid in en zet aan
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # vraagt om bevestiging
5. Controleer
sudo ufw status verbose
Je zou SSH en je gekozen poorten toegestaan moeten zien, al het andere geweigerd. Controleer dit na elke wijziging.
Veelvoorkomende taken
sudo ufw allow 3000/tcp # een poort openen
sudo ufw delete allow 3000/tcp # weer sluiten
sudo ufw status numbered # regels met nummers tonen
sudo ufw delete 2 # regel #2 verwijderen
sudo ufw disable # firewall uitzetten
Eerlijke kanttekeningen
- Sta SSH toe vóór
ufw enable. Dit is dé fout waarmee mensen zichzelf buitensluiten van hun eigen server. Gebeurt dit toch, dan brengt een console van de provider je terug — EQVPS geeft elke VPS een browserconsole. - Een firewall is één laag. Hij bepaalt welke poorten open staan, niet wat er op die poorten gebeurt. Combineer hem met SSH-sleutelauthenticatie en fail2ban.
- Bij NAT-plannen werken inkomende poorten anders — een firewall op de server helpt nog steeds, maar alleen een dedicated-IP-plan accepteert willekeurig inkomend verkeer.
Volgende stappen
Een firewall plus sleutels is het grootste deel van een geharde server. Rond af met de beveiligingschecklist voor een nieuwe VPS. Ga je 443 openen voor een webapp? Zie hoe je een nginx reverse proxy met HTTPS opzet.
Reacties
Nog geen reacties. Wees de eerste.