Файрвол решает, какие порты вашего сервера принимают соединения снаружи. Всё, что вы явно не открыли, должно быть закрыто — это default-deny, и он сужает поверхность атаки до сервисов, которые вы реально запускаете. UFW делает это простым. Единственное, что важно сделать правильно — порядок действий: разрешите SSH до включения файрвола, иначе заблокируете сами себя.
1. Установите UFW (обычно уже есть)
sudo apt update && sudo apt install -y ufw
2. Разрешите SSH ПЕРВЫМ — раньше всего остального
Это шаг, который предотвращает блокировку. Сделайте его до enable:
sudo ufw allow OpenSSH
# или, если используете нестандартный порт SSH:
# sudo ufw allow 22/tcp
3. Откройте только нужные порты
sudo ufw allow 80/tcp # HTTP, если раздаёте сайт
sudo ufw allow 443/tcp # HTTPS
# добавляйте специфичные для приложения порты только по необходимости, например:
# sudo ufw allow 51820/udp # WireGuard VPN
4. Задайте политику по умолчанию и включите
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # запросит подтверждение
5. Проверьте
sudo ufw status verbose
Вы должны увидеть разрешённые SSH и выбранные вами порты, всё остальное — запрещено. Проверяйте это после каждого изменения.
Частые задачи
sudo ufw allow 3000/tcp # открыть порт
sudo ufw delete allow 3000/tcp # снова закрыть
sudo ufw status numbered # список правил с номерами
sudo ufw delete 2 # удалить правило №2
sudo ufw disable # выключить файрвол
Честные предостережения
- Разрешите SSH до
ufw enable. Это та единственная ошибка, которая блокирует людей на собственном сервере. Если это случилось, консоль провайдера вернёт доступ — EQVPS даёт браузерную консоль каждому VPS. - Файрвол — один слой защиты. Он контролирует открытые порты, но не то, что происходит на них. Сочетайте его с аутентификацией по SSH-ключу и fail2ban.
- На NAT-тарифах входящие порты работают иначе — файрвол на сервере всё равно полезен, но принимать произвольные входящие соединения может только тариф с выделенным IP.
Что дальше
Файрвол плюс ключи — это большая часть закалённого сервера. Завершите чеклистом безопасности нового VPS. Открываете 443 для веб-приложения? Смотрите как настроить nginx reverse proxy с HTTPS.
Комментарии
Пока нет комментариев. Будьте первым.