EQVPS

Bir VPS'te UFW güvenlik duvarı nasıl yapılandırılır

UFW ile basit ve etkili bir güvenlik duvarı kurun: önce SSH'ye izin verin (kendinizi kilitlememek için), yalnızca ihtiyacınız olan portları açın ve etkinleştirin. Birkaç komutla temiz bir default-deny güvenlik duvarı.

Bir güvenlik duvarı, sunucunuzdaki hangi portların dışarıdan bağlantı kabul edeceğine karar verir. Açıkça açmadığınız her şey kapalı olmalı — buna default-deny denir ve saldırı yüzeyinizi yalnızca fiilen çalıştırdığınız hizmetlere daraltır. UFW bunu basitleştirir. Doğru yapmanız gereken tek şey sıralamadır: güvenlik duvarını açmadan önce SSH'ye izin verin, yoksa kendinizi kilitlersiniz.

1. UFW'yi kurun (genellikle zaten mevcuttur)

sudo apt update && sudo apt install -y ufw

2. Önce SSH'ye izin verin — her şeyden önce

Bu, kilitlenmeyi önleyen adımdır. enable'dan önce yapın:

sudo ufw allow OpenSSH
# veya özel bir SSH portu kullanıyorsanız:
# sudo ufw allow 22/tcp

3. Yalnızca ihtiyacınız olan portları açın

sudo ufw allow 80/tcp     # HTTP, bir web sitesi sunuyorsanız
sudo ufw allow 443/tcp    # HTTPS
# yalnızca ihtiyaç oldukça uygulamaya özel portlar ekleyin, örn.:
# sudo ufw allow 51820/udp   # WireGuard VPN

4. Varsayılan politikayı ayarlayın ve etkinleştirin

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # onay ister

5. Doğrulayın

sudo ufw status verbose

SSH'nin ve seçtiğiniz portların izinli, geri kalan her şeyin engellenmiş olduğunu görmelisiniz. Her değişiklikten sonra bunu kontrol edin.

Sık kullanılan işlemler

sudo ufw allow 3000/tcp        # bir portu aç
sudo ufw delete allow 3000/tcp # tekrar kapat
sudo ufw status numbered       # kuralları numaralarla listele
sudo ufw delete 2              # 2 numaralı kuralı sil
sudo ufw disable               # güvenlik duvarını kapat

Dürüst uyarılar

Sonraki adımlar

Bir güvenlik duvarı artı anahtarlar, sertleştirilmiş bir sunucunun büyük kısmıdır. Yeni VPS güvenlik kontrol listesiyle tamamlayın. Bir web uygulaması için 443'ü mü açıyorsunuz? HTTPS ile nginx ters proxy nasıl kurulur sayfasına bakın.

SSS

UFW nedir?

UFW (Uncomplicated Firewall), Ubuntu ve Debian'da standart olan Linux netfilter güvenlik duvarına kullanıcı dostu bir ön yüzdür. Ham iptables kuralları yazmak yerine 'allow 443' gibi şeyler söylersiniz ve gerisini UFW halleder. Makul bir default-deny güvenlik duvarına ulaşmanın en hızlı yoludur.

UFW'yi etkinleştirmeden önce neden SSH'ye izin vermeliyim?

Çünkü default-deny bir güvenlik duvarını etkinleştirdiğiniz an, açıkça izin verilmemiş her port engellenir — 22. port dahil. Önce SSH'ye izin vermeden UFW'yi etkinleştirirseniz mevcut bağlantınız hayatta kalır ama bir sonraki girişiniz reddedilir ve kilitlenirsiniz. Her zaman 'ufw enable'dan önce 'ufw allow OpenSSH' (veya 'ufw allow 22/tcp') çalıştırın.

Hangi portları açmalıyım?

Yalnızca fiilen kullandıklarınızı. Kutuyu yönetmek için SSH (22); bir web sitesi veya ters proxy çalıştırıyorsanız 80 ve 443; ve uygulamanızın ihtiyaç duyduğu belirli portlar. Geri kalan her şey kapalı kalsın. Ne kadar az açık port varsa saldırı yüzeyiniz o kadar küçük olur.

UFW her şeye karşı koruma sağlar mı?

Hayır — hangi portların bağlantı kabul ettiğini kontrol eder ki bu işin büyük bir parçasıdır, ama açtığınız portlardaki trafiği incelemez. Onu SSH anahtarları, kaba kuvvete karşı fail2ban ve yazılımı güncel tutmayla birleştirin. Bir güvenlik duvarı tek bir katmandır, duvarın tamamı değil.

Şu anda neyin izinli olduğunu nasıl kontrol ederim?

'sudo ufw status verbose' çalıştırın. Her aktif kuralı ve UFW'nin etkin olup olmadığını listeler. Her değişiklikten sonra kontrol edin ki tam olarak neyin açık olduğunu her zaman bilin.

Yorumlar

Henüz yorum yok. İlk olun.

Bir yorum bırakın

Yorumlar görünmeden önce denetlenir.