Zapora decyduje, które porty twojego serwera przyjmują połączenia z zewnątrz. Wszystko, czego nie otworzysz wprost, powinno być zamknięte — to domyślne blokowanie, które ogranicza powierzchnię ataku do usług, które faktycznie uruchamiasz. UFW upraszcza to zadanie. Jedyną rzeczą, którą trzeba zrobić poprawnie, jest kolejność: zezwól na SSH przed włączeniem zapory, bo inaczej się zablokujesz.
1. Zainstaluj UFW (zwykle już obecne)
sudo apt update && sudo apt install -y ufw
2. Zezwól na SSH NAJPIERW — zanim zrobisz cokolwiek innego
To krok, który zapobiega zablokowaniu. Zrób to przed enable:
sudo ufw allow OpenSSH
# albo, jeśli używasz niestandardowego portu SSH:
# sudo ufw allow 22/tcp
3. Otwórz tylko potrzebne porty
sudo ufw allow 80/tcp # HTTP, jeśli udostępniasz stronę
sudo ufw allow 443/tcp # HTTPS
# dodawaj porty specyficzne dla aplikacji tylko w razie potrzeby, np.:
# sudo ufw allow 51820/udp # WireGuard VPN
4. Ustaw politykę domyślną i włącz
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # poprosi o potwierdzenie
5. Zweryfikuj
sudo ufw status verbose
Powinieneś zobaczyć SSH i wybrane porty jako dozwolone, wszystko inne jako zablokowane. Sprawdzaj to po każdej zmianie.
Częste zadania
sudo ufw allow 3000/tcp # otwórz port
sudo ufw delete allow 3000/tcp # zamknij go ponownie
sudo ufw status numbered # lista reguł z numerami
sudo ufw delete 2 # usuń regułę nr 2
sudo ufw disable # wyłącz zaporę
Uczciwe ostrzeżenia
- Zezwól na SSH przed
ufw enable. To jedyny błąd, który blokuje ludzi na ich własnym serwerze. Jeśli tak się stanie, konsola dostawcy cię przywróci — EQVPS daje konsolę w przeglądarce każdemu VPS. - Zapora to jedna warstwa. Kontroluje otwarte porty, nie to, co się na nich dzieje. Połącz ją z uwierzytelnianiem kluczem SSH i fail2ban.
- Na planach NAT porty przychodzące działają inaczej — zapora na serwerze wciąż pomaga, ale tylko plan z dedykowanym IP przyjmuje dowolny ruch przychodzący.
Kolejne kroki
Zapora plus klucze to większość utwardzonego serwera. Dokończ listą kontrolną bezpieczeństwa nowego VPS. Otwierasz 443 dla aplikacji webowej? Zobacz jak skonfigurować reverse proxy nginx z HTTPS.
Komentarze
Brak komentarzy. Bądź pierwszy.