EQVPS

Jak skonfigurować zaporę UFW na VPS

Skonfiguruj prostą, skuteczną zaporę za pomocą UFW: najpierw zezwól na SSH (byś się nie zablokował), otwórz tylko potrzebne porty i włącz zaporę. Czysta zapora domyślnie blokująca w kilku komendach.

Zapora decyduje, które porty twojego serwera przyjmują połączenia z zewnątrz. Wszystko, czego nie otworzysz wprost, powinno być zamknięte — to domyślne blokowanie, które ogranicza powierzchnię ataku do usług, które faktycznie uruchamiasz. UFW upraszcza to zadanie. Jedyną rzeczą, którą trzeba zrobić poprawnie, jest kolejność: zezwól na SSH przed włączeniem zapory, bo inaczej się zablokujesz.

1. Zainstaluj UFW (zwykle już obecne)

sudo apt update && sudo apt install -y ufw

2. Zezwól na SSH NAJPIERW — zanim zrobisz cokolwiek innego

To krok, który zapobiega zablokowaniu. Zrób to przed enable:

sudo ufw allow OpenSSH
# albo, jeśli używasz niestandardowego portu SSH:
# sudo ufw allow 22/tcp

3. Otwórz tylko potrzebne porty

sudo ufw allow 80/tcp     # HTTP, jeśli udostępniasz stronę
sudo ufw allow 443/tcp    # HTTPS
# dodawaj porty specyficzne dla aplikacji tylko w razie potrzeby, np.:
# sudo ufw allow 51820/udp   # WireGuard VPN

4. Ustaw politykę domyślną i włącz

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # poprosi o potwierdzenie

5. Zweryfikuj

sudo ufw status verbose

Powinieneś zobaczyć SSH i wybrane porty jako dozwolone, wszystko inne jako zablokowane. Sprawdzaj to po każdej zmianie.

Częste zadania

sudo ufw allow 3000/tcp        # otwórz port
sudo ufw delete allow 3000/tcp # zamknij go ponownie
sudo ufw status numbered       # lista reguł z numerami
sudo ufw delete 2              # usuń regułę nr 2
sudo ufw disable               # wyłącz zaporę

Uczciwe ostrzeżenia

Kolejne kroki

Zapora plus klucze to większość utwardzonego serwera. Dokończ listą kontrolną bezpieczeństwa nowego VPS. Otwierasz 443 dla aplikacji webowej? Zobacz jak skonfigurować reverse proxy nginx z HTTPS.

FAQ

Czym jest UFW?

UFW (Uncomplicated Firewall) to przyjazna nakładka na zaporę netfilter w Linuksie, standardowa w Ubuntu i Debianie. Zamiast pisać surowe reguły iptables, mówisz po prostu 'allow 443', a UFW resztą się zajmuje. To najszybsza droga do rozsądnej zapory domyślnie blokującej.

Dlaczego muszę zezwolić na SSH przed włączeniem UFW?

Ponieważ w chwili włączenia zapory domyślnie blokującej każdy port, na który nie zezwolono wprost, zostaje zablokowany — w tym port 22. Jeśli włączysz UFW bez wcześniejszego zezwolenia na SSH, twoje bieżące połączenie przetrwa, ale kolejne logowanie zostanie odrzucone i się zablokujesz. Zawsze uruchamiaj 'ufw allow OpenSSH' (albo 'ufw allow 22/tcp') przed 'ufw enable'.

Które porty powinienem otworzyć?

Tylko te, których faktycznie używasz. SSH (22) do zarządzania serwerem; 80 i 443, jeśli prowadzisz stronę lub reverse proxy; oraz konkretne porty potrzebne twojej aplikacji. Wszystko inne zostaje zamknięte. Im mniej otwartych portów, tym mniejsza powierzchnia ataku.

Czy UFW chroni przed wszystkim?

Nie — kontroluje, które porty przyjmują połączenia, co jest sporą częścią zadania, ale nie sprawdza ruchu na portach, które otworzyłeś. Połącz to z kluczami SSH, fail2ban chroniącym przed brute-force i regularnym łataniem oprogramowania. Zapora to jedna warstwa, nie cała ściana.

Jak sprawdzić, co jest obecnie dozwolone?

Uruchom 'sudo ufw status verbose'. Wypisuje każdą aktywną regułę oraz to, czy UFW jest włączone. Sprawdzaj to po każdej zmianie, byś zawsze dokładnie wiedział, co jest otwarte.

Komentarze

Brak komentarzy. Bądź pierwszy.

Zostaw komentarz

Komentarze są moderowane przed pojawieniem się.