EQVPS

Så konfigurerar du en UFW-brandvägg på en VPS

Sätt upp en enkel, effektiv brandvägg med UFW: tillåt SSH först (så att du inte låser ute dig själv), öppna bara de portar du behöver, och aktivera den. En ren default-deny-brandvägg på ett fåtal kommandon.

En brandvägg avgör vilka portar på din server som accepterar anslutningar utifrån. Allt du inte uttryckligen öppnar bör vara stängt — det är default-deny, och det krymper din angreppsyta till bara de tjänster du faktiskt kör. UFW gör detta enkelt. Det enda du måste få rätt är ordningen: tillåt SSH innan du slår på brandväggen, annars låser du ute dig själv.

1. Installera UFW (finns oftast redan)

sudo apt update && sudo apt install -y ufw

2. Tillåt SSH FÖRST — före allt annat

Detta är steget som förhindrar en utelåsning. Gör det innan enable:

sudo ufw allow OpenSSH
# or, if you use a custom SSH port:
# sudo ufw allow 22/tcp

3. Öppna bara de portar du behöver

sudo ufw allow 80/tcp     # HTTP, if you serve a website
sudo ufw allow 443/tcp    # HTTPS
# add app-specific ports only as needed, e.g.:
# sudo ufw allow 51820/udp   # WireGuard VPN

4. Ställ in standardpolicy och aktivera

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # asks for confirmation

5. Verifiera

sudo ufw status verbose

Du bör se SSH och dina valda portar tillåtna, allt annat nekat. Kontrollera detta efter varje ändring.

Vanliga uppgifter

sudo ufw allow 3000/tcp        # open a port
sudo ufw delete allow 3000/tcp # close it again
sudo ufw status numbered       # list rules with numbers
sudo ufw delete 2              # delete rule #2
sudo ufw disable               # turn the firewall off

Ärliga varningar

Nästa steg

En brandvägg plus nycklar är merparten av en härdad server. Avsluta med säkerhetschecklistan för en ny VPS. Öppnar du 443 för en webbapp? Se hur du ställer in en nginx reverse proxy med HTTPS.

FAQ

Vad är UFW?

UFW (Uncomplicated Firewall) är ett vänligt gränssnitt till Linux netfilter-brandväggen, standard i Ubuntu och Debian. I stället för att skriva rå iptables-regler säger du saker som 'allow 443', så sköter UFW resten. Det är det snabbaste sättet till en förnuftig default-deny-brandvägg.

Varför måste jag tillåta SSH innan jag aktiverar UFW?

Eftersom i samma stund du aktiverar en default-deny-brandvägg blockeras varje port som inte uttryckligen tillåts — inklusive port 22. Aktiverar du UFW utan att först tillåta SSH överlever din nuvarande anslutning, men nästa inloggning nekas och du blir utelåst. Kör alltid 'ufw allow OpenSSH' (eller 'ufw allow 22/tcp') innan 'ufw enable'.

Vilka portar bör jag öppna?

Bara de du faktiskt använder. SSH (22) för att administrera servern; 80 och 443 om du kör en webbplats eller reverse proxy; samt de specifika portar din app behöver. Allt annat förblir stängt. Ju färre öppna portar, desto mindre angreppsyta.

Skyddar UFW mot allt?

Nej — den styr vilka portar som accepterar anslutningar, vilket är en stor del av jobbet, men den inspekterar inte trafiken på portar du redan har öppnat. Kombinera den med SSH-nycklar, fail2ban mot brute force, och att hålla mjukvaran uppdaterad. En brandvägg är ett lager, inte hela muren.

Hur kollar jag vad som är tillåtet just nu?

Kör 'sudo ufw status verbose'. Den listar varje aktiv regel och om UFW är aktiverad. Kontrollera det efter varje ändring så att du alltid vet exakt vad som är öppet.

Kommentarer

Inga kommentarer än. Bli först.

Lämna en kommentar

Kommentarer modereras innan de visas.