Ngome huamua bandari zipi kwenye seva yako zinazokubali miunganisho kutoka nje. Kila kitu usichokifungua waziwazi kinapaswa kufungwa — hiyo ndiyo default-deny, na inapunguza uso wako wa shambulizi hadi huduma unazoendesha kweli. UFW inafanya hili kuwa rahisi. Jambo pekee la kuzingatia ni mpangilio: ruhusu SSH kabla ya kuwasha ngome, la sivyo utajifungia nje.
1. Sakinisha UFW (kwa kawaida tayari ipo)
sudo apt update && sudo apt install -y ufw
2. Ruhusu SSH KWANZA — kabla ya kitu kingine chochote
Hii ndiyo hatua inayozuia kufungiwa nje. Ifanye kabla ya enable:
sudo ufw allow OpenSSH
# au, ikiwa unatumia bandari maalum ya SSH:
# sudo ufw allow 22/tcp
3. Fungua tu bandari unazohitaji
sudo ufw allow 80/tcp # HTTP, ikiwa unahudumia tovuti
sudo ufw allow 443/tcp # HTTPS
# ongeza bandari maalum za programu tu inapohitajika, mfano:
# sudo ufw allow 51820/udp # WireGuard VPN
4. Weka sera chaguomsingi na washa
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # inauliza uthibitisho
5. Thibitisha
sudo ufw status verbose
Unapaswa kuona SSH na bandari ulizochagua zimeruhusiwa, kila kitu kingine kimekataliwa. Angalia hili baada ya kila mabadiliko.
Kazi za kawaida
sudo ufw allow 3000/tcp # fungua bandari
sudo ufw delete allow 3000/tcp # ifunge tena
sudo ufw status numbered # orodhesha sheria zenye namba
sudo ufw delete 2 # futa sheria namba 2
sudo ufw disable # zima ngome
Tahadhari za kweli
- Ruhusu SSH kabla ya
ufw enable. Huu ndio makosa pekee unaowafungia watu nje ya seva yao wenyewe. Ikitokea, konsoli ya mtoa huduma inakurudisha ndani — EQVPS hutoa konsoli ya kivinjari kwa kila VPS. - Ngome ni safu moja. Inadhibiti bandari zilizo wazi, si kinachotokea juu yake. Iunganishe na uthibitishaji wa ufunguo wa SSH na fail2ban.
- Kwenye mipango ya NAT, bandari za inbound zinafanya kazi tofauti — ngome kwenye seva bado inasaidia, lakini ni mpango wa dedicated-IP pekee unaokubali inbound ya aina yoyote.
Hatua zinazofuata
Ngome pamoja na funguo ni sehemu kubwa ya seva iliyoimarishwa. Maliza na orodha ya usalama ya VPS mpya. Unafungua 443 kwa programu ya wavuti? Ona jinsi ya kusanidi reverse proxy ya nginx yenye HTTPS.
Maoni
Bado hakuna maoni. Kuwa wa kwanza.