EQVPS

Как настроить файрвол UFW на VPS

Настройте простой и эффективный файрвол с UFW: сначала разрешите SSH (чтобы не заблокировать себя), откройте только нужные порты и включите его. Чистый default-deny файрвол за несколько команд.

Файрвол решает, какие порты вашего сервера принимают соединения снаружи. Всё, что вы явно не открыли, должно быть закрыто — это default-deny, и он сужает поверхность атаки до сервисов, которые вы реально запускаете. UFW делает это простым. Единственное, что важно сделать правильно — порядок действий: разрешите SSH до включения файрвола, иначе заблокируете сами себя.

1. Установите UFW (обычно уже есть)

sudo apt update && sudo apt install -y ufw

2. Разрешите SSH ПЕРВЫМ — раньше всего остального

Это шаг, который предотвращает блокировку. Сделайте его до enable:

sudo ufw allow OpenSSH
# или, если используете нестандартный порт SSH:
# sudo ufw allow 22/tcp

3. Откройте только нужные порты

sudo ufw allow 80/tcp     # HTTP, если раздаёте сайт
sudo ufw allow 443/tcp    # HTTPS
# добавляйте специфичные для приложения порты только по необходимости, например:
# sudo ufw allow 51820/udp   # WireGuard VPN

4. Задайте политику по умолчанию и включите

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # запросит подтверждение

5. Проверьте

sudo ufw status verbose

Вы должны увидеть разрешённые SSH и выбранные вами порты, всё остальное — запрещено. Проверяйте это после каждого изменения.

Частые задачи

sudo ufw allow 3000/tcp        # открыть порт
sudo ufw delete allow 3000/tcp # снова закрыть
sudo ufw status numbered       # список правил с номерами
sudo ufw delete 2              # удалить правило №2
sudo ufw disable               # выключить файрвол

Честные предостережения

Что дальше

Файрвол плюс ключи — это большая часть закалённого сервера. Завершите чеклистом безопасности нового VPS. Открываете 443 для веб-приложения? Смотрите как настроить nginx reverse proxy с HTTPS.

Частые вопросы

Что такое UFW?

UFW (Uncomplicated Firewall) — дружелюбная надстройка над файрволом Linux netfilter, стандартная в Ubuntu и Debian. Вместо написания сырых правил iptables вы говорите что-то вроде «allow 443», а остальное делает UFW. Это самый быстрый способ получить разумный default-deny файрвол.

Почему нужно разрешить SSH до включения UFW?

Потому что в момент включения default-deny файрвола блокируется любой порт, который явно не разрешён — включая порт 22. Если включить UFW, не разрешив сначала SSH, текущее соединение уцелеет, но следующий вход будет отклонён, и вы заблокируете себя. Всегда выполняйте 'ufw allow OpenSSH' (или 'ufw allow 22/tcp') перед 'ufw enable'.

Какие порты стоит открывать?

Только те, которые вы реально используете. SSH (22) для управления сервером; 80 и 443, если вы держите сайт или reverse proxy; и любые специфичные порты, нужные вашему приложению. Всё остальное остаётся закрытым. Чем меньше открытых портов, тем меньше поверхность атаки.

Защищает ли UFW от всего?

Нет — он контролирует, какие порты принимают соединения, и это большая часть задачи, но он не инспектирует трафик на открытых портах. Сочетайте его с SSH-ключами, fail2ban для защиты от перебора и своевременными обновлениями софта. Файрвол — один слой защиты, а не вся стена.

Как проверить, что сейчас разрешено?

Выполните 'sudo ufw status verbose'. Команда выведет все активные правила и статус UFW. Проверяйте после каждого изменения, чтобы точно знать, что открыто.

Комментарии

Пока нет комментариев. Будьте первым.

Оставить комментарий

Комментарии проходят модерацию перед публикацией.