Bir güvenlik duvarı, sunucunuzdaki hangi portların dışarıdan bağlantı kabul edeceğine karar verir. Açıkça açmadığınız her şey kapalı olmalı — buna default-deny denir ve saldırı yüzeyinizi yalnızca fiilen çalıştırdığınız hizmetlere daraltır. UFW bunu basitleştirir. Doğru yapmanız gereken tek şey sıralamadır: güvenlik duvarını açmadan önce SSH'ye izin verin, yoksa kendinizi kilitlersiniz.
1. UFW'yi kurun (genellikle zaten mevcuttur)
sudo apt update && sudo apt install -y ufw
2. Önce SSH'ye izin verin — her şeyden önce
Bu, kilitlenmeyi önleyen adımdır. enable'dan önce yapın:
sudo ufw allow OpenSSH
# veya özel bir SSH portu kullanıyorsanız:
# sudo ufw allow 22/tcp
3. Yalnızca ihtiyacınız olan portları açın
sudo ufw allow 80/tcp # HTTP, bir web sitesi sunuyorsanız
sudo ufw allow 443/tcp # HTTPS
# yalnızca ihtiyaç oldukça uygulamaya özel portlar ekleyin, örn.:
# sudo ufw allow 51820/udp # WireGuard VPN
4. Varsayılan politikayı ayarlayın ve etkinleştirin
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # onay ister
5. Doğrulayın
sudo ufw status verbose
SSH'nin ve seçtiğiniz portların izinli, geri kalan her şeyin engellenmiş olduğunu görmelisiniz. Her değişiklikten sonra bunu kontrol edin.
Sık kullanılan işlemler
sudo ufw allow 3000/tcp # bir portu aç
sudo ufw delete allow 3000/tcp # tekrar kapat
sudo ufw status numbered # kuralları numaralarla listele
sudo ufw delete 2 # 2 numaralı kuralı sil
sudo ufw disable # güvenlik duvarını kapat
Dürüst uyarılar
- SSH'ye
ufw enable'dan önce izin verin. İnsanları kendi sunucularından kilitleyen tek hata budur. Olursa, bir sağlayıcı konsolu sizi geri sokar — EQVPS her VPS'e bir tarayıcı konsolu verir. - Bir güvenlik duvarı tek bir katmandır. Açık portları kontrol eder, onlarda ne olduğunu değil. Onu SSH anahtar kimlik doğrulamasıyla ve fail2ban ile birleştirin.
- NAT planlarında, gelen portlar farklı çalışır — kutu üzerindeki güvenlik duvarı yine de yardımcı olur, ama yalnızca dedicated-IP bir plan keyfi gelen bağlantıları kabul eder.
Sonraki adımlar
Bir güvenlik duvarı artı anahtarlar, sertleştirilmiş bir sunucunun büyük kısmıdır. Yeni VPS güvenlik kontrol listesiyle tamamlayın. Bir web uygulaması için 443'ü mü açıyorsunuz? HTTPS ile nginx ters proxy nasıl kurulur sayfasına bakın.
Yorumlar
Henüz yorum yok. İlk olun.