Фаєрвол вирішує, які порти вашого сервера приймають з'єднання ззовні. Усе, що ви явно не відкрили, має бути закрито — це і є default-deny, і він звужує поверхню атаки лише до тих сервісів, які ви справді запускаєте. UFW робить це простим. Єдине, що важливо зробити правильно, — порядок: дозвольте SSH до того, як увімкнете фаєрвол, інакше заблокуєте самого себе.
1. Встановіть UFW (зазвичай уже є)
sudo apt update && sudo apt install -y ufw
2. Спершу дозвольте SSH — перш ніж будь-що інше
Це крок, що запобігає блокуванню. Зробіть це до enable:
sudo ufw allow OpenSSH
# або, якщо у вас нестандартний порт SSH:
# sudo ufw allow 22/tcp
3. Відкрийте лише потрібні порти
sudo ufw allow 80/tcp # HTTP, якщо ви обслуговуєте сайт
sudo ufw allow 443/tcp # HTTPS
# додавайте специфічні для застосунку порти лише за потреби, наприклад:
# sudo ufw allow 51820/udp # WireGuard VPN
4. Встановіть політику за замовчуванням і увімкніть
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # запитає підтвердження
5. Перевірте
sudo ufw status verbose
Ви маєте побачити SSH і обрані порти дозволеними, усе інше — забороненим. Перевіряйте це після кожної зміни.
Типові завдання
sudo ufw allow 3000/tcp # відкрити порт
sudo ufw delete allow 3000/tcp # знову закрити його
sudo ufw status numbered # список правил з номерами
sudo ufw delete 2 # видалити правило №2
sudo ufw disable # вимкнути фаєрвол
Чесні застереження
- Дозвольте SSH до
ufw enable. Це та сама єдина помилка, через яку люди блокують самі себе на власному сервері. Якщо це сталося, консоль провайдера поверне доступ — EQVPS дає браузерну консоль кожному VPS. - Фаєрвол — один шар захисту. Він контролює відкриті порти, а не те, що відбувається на них. Поєднуйте його з автентифікацією за SSH-ключем і fail2ban.
- На тарифах NAT вхідні порти працюють інакше — фаєрвол на сервері й далі корисний, але довільні вхідні з'єднання приймає лише тариф із виділеною IP.
Що далі
Фаєрвол разом із ключами — це вже більша частина загартованого сервера. Завершіть чеклістом безпеки нового VPS. Відкриваєте 443 для веб-застосунку? Дивіться як налаштувати реверс-проксі nginx з HTTPS.
Коментарі
Поки немає коментарів. Будьте першим.