ไฟร์วอลล์คือตัวตัดสินว่าพอร์ตไหนบนเซิร์ฟเวอร์ของคุณจะรับการเชื่อมต่อจากภายนอก ทุกอย่างที่คุณไม่ได้เปิดไว้อย่างชัดเจนควรถูกปิดกั้น นั่นคือหลักการ default-deny ซึ่งจะลดพื้นผิวการโจมตีลงเหลือแค่บริการที่คุณใช้งานจริงเท่านั้น UFW ทำให้เรื่องนี้ง่ายขึ้นมาก สิ่งเดียวที่ต้องทำให้ถูกต้องคือลำดับขั้นตอน: อนุญาต SSH ก่อน ที่จะเปิดไฟร์วอลล์ ไม่เช่นนั้นคุณจะล็อกตัวเองออกจากเซิร์ฟเวอร์
1. ติดตั้ง UFW (ปกติมักติดตั้งมาให้อยู่แล้ว)
sudo apt update && sudo apt install -y ufw
2. อนุญาต SSH ก่อนเป็นอันดับแรก — ก่อนทำอย่างอื่น
นี่คือขั้นตอนที่ป้องกันการถูกล็อกออก ต้องทำก่อน enable:
sudo ufw allow OpenSSH
# หรือหากคุณใช้พอร์ต SSH แบบกำหนดเอง:
# sudo ufw allow 22/tcp
3. เปิดเฉพาะพอร์ตที่คุณต้องการ
sudo ufw allow 80/tcp # HTTP หากคุณให้บริการเว็บไซต์
sudo ufw allow 443/tcp # HTTPS
# เพิ่มพอร์ตเฉพาะแอปเมื่อจำเป็นเท่านั้น เช่น:
# sudo ufw allow 51820/udp # WireGuard VPN
4. ตั้งนโยบายเริ่มต้นแล้วเปิดใช้งาน
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # จะถามยืนยันก่อน
5. ตรวจสอบ
sudo ufw status verbose
คุณควรเห็น SSH และพอร์ตที่คุณเลือกไว้ถูกอนุญาต ส่วนที่เหลือถูกปิดกั้นทั้งหมด ตรวจสอบสิ่งนี้ทุกครั้งหลังทำการเปลี่ยนแปลง
งานที่พบบ่อย
sudo ufw allow 3000/tcp # เปิดพอร์ต
sudo ufw delete allow 3000/tcp # ปิดพอร์ตนั้นอีกครั้ง
sudo ufw status numbered # แสดงรายการกฎพร้อมหมายเลข
sudo ufw delete 2 # ลบกฎหมายเลข 2
sudo ufw disable # ปิดไฟร์วอลล์
ข้อควรระวังที่ต้องพูดตรงๆ
- อนุญาต SSH ก่อน
ufw enableเสมอ นี่คือความผิดพลาดเดียวที่ทำให้คนถูกล็อกออกจากเซิร์ฟเวอร์ของตัวเอง หากเกิดขึ้นจริง คอนโซลของผู้ให้บริการจะช่วยให้คุณกลับเข้ามาได้ EQVPS มอบเบราว์เซอร์คอนโซลให้กับ VPS ทุกเครื่อง - ไฟร์วอลล์เป็นเพียงเกราะชั้นหนึ่ง มันควบคุมพอร์ตที่เปิดอยู่ ไม่ใช่สิ่งที่เกิดขึ้นบนพอร์ตนั้น ควรใช้ร่วมกับ การยืนยันตัวตนด้วย SSH key และ fail2ban
- บนแพลน NAT พอร์ตขาเข้าทำงานต่างออกไป ไฟร์วอลล์บนเครื่องยังคงมีประโยชน์อยู่ แต่มีเพียงแพลนที่มี dedicated IP เท่านั้นที่จะรับการเชื่อมต่อขาเข้าแบบใดก็ได้
ขั้นตอนถัดไป
ไฟร์วอลล์บวกกับ SSH key คือส่วนใหญ่ของการเสริมความแข็งแกร่งให้เซิร์ฟเวอร์แล้ว ทำต่อให้ครบด้วย เช็กลิสต์ความปลอดภัยสำหรับ VPS ใหม่ กำลังจะเปิดพอร์ต 443 สำหรับเว็บแอปอยู่ใช่ไหม? ดู วิธีตั้งค่า nginx reverse proxy พร้อม HTTPS
ความคิดเห็น
ยังไม่มีความคิดเห็น เป็นคนแรกสิ