EQVPS

Як налаштувати фаєрвол UFW на VPS

Налаштуйте простий і ефективний фаєрвол за допомогою UFW: спершу дозвольте SSH (щоб не заблокувати самого себе), відкрийте лише потрібні порти й увімкніть його. Чистий фаєрвол default-deny за кілька команд.

Фаєрвол вирішує, які порти вашого сервера приймають з'єднання ззовні. Усе, що ви явно не відкрили, має бути закрито — це і є default-deny, і він звужує поверхню атаки лише до тих сервісів, які ви справді запускаєте. UFW робить це простим. Єдине, що важливо зробити правильно, — порядок: дозвольте SSH до того, як увімкнете фаєрвол, інакше заблокуєте самого себе.

1. Встановіть UFW (зазвичай уже є)

sudo apt update && sudo apt install -y ufw

2. Спершу дозвольте SSH — перш ніж будь-що інше

Це крок, що запобігає блокуванню. Зробіть це до enable:

sudo ufw allow OpenSSH
# або, якщо у вас нестандартний порт SSH:
# sudo ufw allow 22/tcp

3. Відкрийте лише потрібні порти

sudo ufw allow 80/tcp     # HTTP, якщо ви обслуговуєте сайт
sudo ufw allow 443/tcp    # HTTPS
# додавайте специфічні для застосунку порти лише за потреби, наприклад:
# sudo ufw allow 51820/udp   # WireGuard VPN

4. Встановіть політику за замовчуванням і увімкніть

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # запитає підтвердження

5. Перевірте

sudo ufw status verbose

Ви маєте побачити SSH і обрані порти дозволеними, усе інше — забороненим. Перевіряйте це після кожної зміни.

Типові завдання

sudo ufw allow 3000/tcp        # відкрити порт
sudo ufw delete allow 3000/tcp # знову закрити його
sudo ufw status numbered       # список правил з номерами
sudo ufw delete 2              # видалити правило №2
sudo ufw disable               # вимкнути фаєрвол

Чесні застереження

Що далі

Фаєрвол разом із ключами — це вже більша частина загартованого сервера. Завершіть чеклістом безпеки нового VPS. Відкриваєте 443 для веб-застосунку? Дивіться як налаштувати реверс-проксі nginx з HTTPS.

Часті питання

Що таке UFW?

UFW (Uncomplicated Firewall) — дружній фронтенд до фаєрвола Linux netfilter, стандартний в Ubuntu і Debian. Замість написання сирих правил iptables ви кажете щось на кшталт «allow 443», а решту UFW робить сам. Це найшвидший шлях до розумного фаєрвола default-deny.

Чому треба дозволити SSH до вмикання UFW?

Бо в момент увімкнення фаєрвола default-deny будь-який порт, що не дозволено явно, блокується — включно з портом 22. Якщо увімкнути UFW, не дозволивши спершу SSH, поточне з'єднання виживе, але наступний вхід буде відхилено, і ви заблокуєтеся. Завжди виконуйте 'ufw allow OpenSSH' (або 'ufw allow 22/tcp') перед 'ufw enable'.

Які порти варто відкривати?

Лише ті, якими ви справді користуєтеся. SSH (22) для керування сервером; 80 і 443, якщо у вас сайт чи реверс-проксі; і будь-які конкретні порти, потрібні вашому застосунку. Усе інше лишається закритим. Що менше відкритих портів, то менша поверхня атаки.

Чи захищає UFW від усього?

Ні — він контролює, які порти приймають з'єднання, і це велика частина роботи, але не перевіряє трафік на вже відкритих портах. Поєднуйте його з SSH-ключами, fail2ban для захисту від перебору й регулярним оновленням софту. Фаєрвол — один шар захисту, а не вся стіна.

Як перевірити, що зараз дозволено?

Виконайте 'sudo ufw status verbose'. Команда виведе всі активні правила й покаже, чи увімкнений UFW. Перевіряйте це після кожної зміни, щоб завжди точно знати, що відкрито.

Коментарі

Поки немає коментарів. Будьте першим.

Залишити коментар

Коментарі проходять модерацію перед публікацією.