Kuna rasimu ya kupita kwa yeyote mgeni kuendesha seva yake: unaamua kuweka firewall, unaandika amri chache za ufw, unapiga enable — na terminal yako inanyamaza. SSH imekwenda. Hukukriash chochote, hukuhack. Umefunga tu mlango wewe mwenyewe uko nje.
Inatokea kwa sysadmins wazuri pia. Ilitokea kwa mmoja wa wateja wetu wiki iliyopita, ndio sababu naliandika hili. Habari njema: ni kabisa inayoweza kupona kwa chini ya dakika, nawe huhitaji kureinstall au kupoteza faili moja. Hii ndio jinsi.

Kilichoenda vibaya hasa
ufw (Uncomplicated Firewall) ni chaguo-msingi kataa yote yanayoingia. Mara unapoendesha ufw enable, chochote usichoruhusu waziwazi kinaangushwa — ikiwemo kikao cha SSH unachokaa ndani yake. Kama ulisahau ufw allow SSH port yako kwanza, umekata muunganisho wako mwenyewe mara rule inapoanza kutumika.
Hiyo ni version ya klasik. Kuna ladha nyingine mbili zinazowakamata watu:
- Uliruhusu port isiyofaa. Typo, au uliruhusu service port (sema 8080) na kusahau 22.
- Uliruhusu 22 lakini kisha ukaweka
denyrule juu zaidi katika orodha inayoifunika. ufw ni order-sensitive.
Kwa vyovyote seva yenyewe ni sawa — inaendesha, disk salama, app yako bado inagunguna nyuma ya ukuta. Ni tatizo la network-access tu. Ambako ndiyo hasa sababu suluhu ni rahisi.
Hatua isiyofaa: kureinstall
Jibu la kwanza la moja kwa moja mara nyingi ni "reset tu seva na uanze upya." Usifanye — si kwa hili. Reinstall hufuta kila kitu kupata SSH inayofanya kazi tena, wakati kitu kinachozuia SSH ni amri moja ya firewall unayoweza kuundo kwa sekunde kumi. Ungekuwa unachoma nyumba kwa sababu ulifunga mlango wa mbele.
Reinstall ni chaguo sahihi wakati unataka slate safi. Kwa ufw lockout, ni kupita kiasi.
Hatua sahihi: web console
Kila VPS inayostahili chumvi yake hukupa console ya out-of-band — njia ya kuingia mashine isiyopanda kupitia SSH au hata network stack. Kwenye EQVPS ni kitufe cha Console kwenye ukurasa wa seva yako. Ni serial console: maandishi-tu, iliyounganishwa moja kwa moja kwa VM jinsi monitor na keyboard vingefanya. Firewall rule haina nguvu juu yake, kwa sababu si trafiki ya network.

Kibofye, ingia na root credentials zako (au fichua nenosiri katika panel kama huna karibu), na uko kwenye sanduku — firewall au hakuna firewall.
Sasa undo uharibifu. Njia ya haraka zaidi:
sudo ufw disable
Hiyo huzima firewall na kuweka rules zako, ili uweze kuiwasha tena baadaye mara ukirekebisha kosa. SSH inarudi moja kwa moja.
Kama ungependa kutoacha firewall kabisa, fungua tu port uliyokosa:
sudo ufw allow 22
sudo ufw status numbered
Mtazamo wa status numbered unastahili kuangalia — huonyesha rule order, ambako "niliruhusu 22 lakini bado inazuia" hujificha. Kama deny inakaa juu ya allow yako, ifute na sudo ufw delete <number>.
NAT gotcha ambayo guides nyingi hukosa
Kama uko kwenye mpango wa NAT, kuna mtego hapa. Unaunganisha SSH kwenye high port — kitu kama 20266 — hivyo jibu la asili ni ufw allow 20266. Hilo hakufanyi chochote.
Kwenye NAT, external port hiyo inaelekezwa kwa port 22 ndani ya VM. ufw inaendesha ndani ya VM na inaona 22 tu kamwe. Hivyo rule unayohitaji dhati ni:
sudo ufw allow 22
Ruhusu 20266 nawe utagusia muunganisho bado-uliovunjika ukijiuliza kwa nini. Ruhusu 22 nawe uko ndani. Wazo lilelile kwa huduma yoyote: ruhusu port ambayo process husikiliza ndani ya sanduku, si ile iliyoelekezwa unayoiunganisha kutoka nje.
Jinsi ya kutofanya hivi tena kamwe
Suluhu inachukua dakika, lakini kutoihitaji ni bora. Tabia mbili:
Ruhusu SSH port yako kabla ya kuwasha. Kwa mpangilio huu, daima:
sudo ufw allow 22
sudo ufw enable
Ifanye kinyume nawe uko tena katika console.
Weka kikao cha pili wazi wakati unabadilisha firewall rules. Ingia mara mbili. Fanya mabadiliko yako katika dirisha moja; kama SSH inakufa, dirisha lingine bado liko hai kurekebisha. Trick ya zamani, hukuokoa kila mara.
Na kama unaweka sanduku jipya, new-VPS security checklist yetu hufunika ufw njia sahihi, pamoja na SSH keys na mambo machache mengine yanayohusika kweli katika dakika kumi za kwanza.
Mchukuo
ufw lockout inaonekana ya kutisha na ni karibu chochote. Seva kamwe haikuondoka; unahitaji tu mlango ambao firewall haiwezi kuubamiza — web console — na amri moja. Weka ufw disable na console katika mfuko wako wa nyuma, ruhusu port yako kabla ya kuwasha mara ijayo, nawe hutatoa jasho kwa hili tena kamwe.
Maoni
Bado hakuna maoni. Kuwa wa kwanza.