En brandvägg avgör vilka portar på din server som accepterar anslutningar utifrån. Allt du inte uttryckligen öppnar bör vara stängt — det är default-deny, och det krymper din angreppsyta till bara de tjänster du faktiskt kör. UFW gör detta enkelt. Det enda du måste få rätt är ordningen: tillåt SSH innan du slår på brandväggen, annars låser du ute dig själv.
1. Installera UFW (finns oftast redan)
sudo apt update && sudo apt install -y ufw
2. Tillåt SSH FÖRST — före allt annat
Detta är steget som förhindrar en utelåsning. Gör det innan enable:
sudo ufw allow OpenSSH
# or, if you use a custom SSH port:
# sudo ufw allow 22/tcp
3. Öppna bara de portar du behöver
sudo ufw allow 80/tcp # HTTP, if you serve a website
sudo ufw allow 443/tcp # HTTPS
# add app-specific ports only as needed, e.g.:
# sudo ufw allow 51820/udp # WireGuard VPN
4. Ställ in standardpolicy och aktivera
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # asks for confirmation
5. Verifiera
sudo ufw status verbose
Du bör se SSH och dina valda portar tillåtna, allt annat nekat. Kontrollera detta efter varje ändring.
Vanliga uppgifter
sudo ufw allow 3000/tcp # open a port
sudo ufw delete allow 3000/tcp # close it again
sudo ufw status numbered # list rules with numbers
sudo ufw delete 2 # delete rule #2
sudo ufw disable # turn the firewall off
Ärliga varningar
- Tillåt SSH innan
ufw enable. Det är det enskilda misstag som låser ute folk från sin egen server. Händer det ändå, tar leverantörens konsol dig in igen — EQVPS ger varje VPS en webbläsarkonsol. - En brandvägg är ett lager. Den styr öppna portar, inte vad som händer på dem. Kombinera den med SSH-nyckelautentisering och fail2ban.
- På NAT-paket fungerar inkommande portar annorlunda — en brandvägg på servern hjälper ändå, men bara ett paket med dedikerad IP accepterar godtycklig inkommande trafik.
Nästa steg
En brandvägg plus nycklar är merparten av en härdad server. Avsluta med säkerhetschecklistan för en ny VPS. Öppnar du 443 för en webbapp? Se hur du ställer in en nginx reverse proxy med HTTPS.
Kommentarer
Inga kommentarer än. Bli först.