EQVPS
Anza

Jinsi ya kusanidi ngome ya UFW kwenye VPS

Sanidi ngome rahisi na yenye ufanisi kwa UFW: ruhusu SSH kwanza (ili usijifungie nje), fungua tu bandari unazohitaji, kisha iwashe. Ngome safi ya default-deny kwa amri chache.

Ngome huamua bandari zipi kwenye seva yako zinazokubali miunganisho kutoka nje. Kila kitu usichokifungua waziwazi kinapaswa kufungwa — hiyo ndiyo default-deny, na inapunguza uso wako wa shambulizi hadi huduma unazoendesha kweli. UFW inafanya hili kuwa rahisi. Jambo pekee la kuzingatia ni mpangilio: ruhusu SSH kabla ya kuwasha ngome, la sivyo utajifungia nje.

1. Sakinisha UFW (kwa kawaida tayari ipo)

sudo apt update && sudo apt install -y ufw

2. Ruhusu SSH KWANZA — kabla ya kitu kingine chochote

Hii ndiyo hatua inayozuia kufungiwa nje. Ifanye kabla ya enable:

sudo ufw allow OpenSSH
# au, ikiwa unatumia bandari maalum ya SSH:
# sudo ufw allow 22/tcp

3. Fungua tu bandari unazohitaji

sudo ufw allow 80/tcp     # HTTP, ikiwa unahudumia tovuti
sudo ufw allow 443/tcp    # HTTPS
# ongeza bandari maalum za programu tu inapohitajika, mfano:
# sudo ufw allow 51820/udp   # WireGuard VPN

4. Weka sera chaguomsingi na washa

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # inauliza uthibitisho

5. Thibitisha

sudo ufw status verbose

Unapaswa kuona SSH na bandari ulizochagua zimeruhusiwa, kila kitu kingine kimekataliwa. Angalia hili baada ya kila mabadiliko.

Kazi za kawaida

sudo ufw allow 3000/tcp        # fungua bandari
sudo ufw delete allow 3000/tcp # ifunge tena
sudo ufw status numbered       # orodhesha sheria zenye namba
sudo ufw delete 2              # futa sheria namba 2
sudo ufw disable               # zima ngome

Tahadhari za kweli

Hatua zinazofuata

Ngome pamoja na funguo ni sehemu kubwa ya seva iliyoimarishwa. Maliza na orodha ya usalama ya VPS mpya. Unafungua 443 kwa programu ya wavuti? Ona jinsi ya kusanidi reverse proxy ya nginx yenye HTTPS.

Maswali

UFW ni nini?

UFW (Uncomplicated Firewall) ni kiolesura rafiki cha ngome ya netfilter ya Linux, kinachopatikana kwa kawaida kwenye Ubuntu na Debian. Badala ya kuandika sheria ghafi za iptables, unaandika mambo kama 'allow 443' na UFW hushughulikia mengine. Ni njia ya haraka zaidi kufikia ngome yenye akili ya default-deny.

Kwa nini lazima niruhusu SSH kabla ya kuwasha UFW?

Kwa sababu mara tu unapowasha ngome ya default-deny, bandari yoyote isiyoruhusiwa waziwazi hufungwa — ikiwa ni pamoja na bandari 22. Ukiwasha UFW bila kuruhusu SSH kwanza, muunganisho wako wa sasa unaendelea lakini kuingia kwako kunakofuata kunakataliwa, na unajifungia nje. Daima endesha 'ufw allow OpenSSH' (au 'ufw allow 22/tcp') kabla ya 'ufw enable'.

Ni bandari zipi ninazopaswa kufungua?

Zile tu unazozitumia kweli. SSH (22) kusimamia seva; 80 na 443 ikiwa unaendesha tovuti au reverse proxy; na bandari yoyote maalum inayohitajika na programu yako. Kila kitu kingine kibaki kimefungwa. Kadri bandari zilizofunguliwa zinavyopungua, ndivyo uso wa shambulizi unavyopungua.

Je, UFW inalinda dhidi ya kila kitu?

Hapana — inadhibiti bandari zipi zinazokubali miunganisho, ambayo ni sehemu kubwa ya kazi, lakini haichunguzi trafiki kwenye bandari ulizofungua. Iunganishe na funguo za SSH, fail2ban kwa ulinzi wa brute-force, na kuweka programu zikiwa zimesasishwa. Ngome ni safu moja, si ukuta mzima.

Ninawezaje kuangalia kinachoruhusiwa kwa sasa?

Endesha 'sudo ufw status verbose'. Inaorodhesha kila sheria hai na kama UFW imewashwa. Iangalie baada ya mabadiliko yoyote ili ujue kwa hakika kilicho wazi wakati wote.

Maoni

Bado hakuna maoni. Kuwa wa kwanza.

Acha maoni

Maoni yanakaguliwa kabla ya kuonekana.