Một tường lửa quyết định cổng nào trên máy chủ của bạn chấp nhận kết nối từ bên ngoài. Mọi thứ bạn không mở rõ ràng đều nên bị đóng — đó là default-deny, và nó thu hẹp bề mặt tấn công của bạn xuống chỉ còn các dịch vụ bạn thực sự chạy. UFW làm điều này trở nên đơn giản. Điều duy nhất cần làm đúng là thứ tự: cho phép SSH trước khi bạn bật tường lửa, nếu không bạn sẽ tự khóa mình ngoài.
1. Cài đặt UFW (thường đã có sẵn)
sudo apt update && sudo apt install -y ufw
2. Cho phép SSH TRƯỚC TIÊN — trước bất cứ điều gì khác
Đây là bước ngăn bạn bị khóa ngoài. Hãy làm nó trước enable:
sudo ufw allow OpenSSH
# or, if you use a custom SSH port:
# sudo ufw allow 22/tcp
3. Chỉ mở những cổng bạn cần
sudo ufw allow 80/tcp # HTTP, if you serve a website
sudo ufw allow 443/tcp # HTTPS
# add app-specific ports only as needed, e.g.:
# sudo ufw allow 51820/udp # WireGuard VPN
4. Đặt chính sách mặc định và bật lên
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # asks for confirmation
5. Xác minh
sudo ufw status verbose
Bạn nên thấy SSH và các cổng bạn đã chọn được cho phép, mọi thứ khác bị từ chối. Kiểm tra điều này sau mỗi lần thay đổi.
Các tác vụ thường gặp
sudo ufw allow 3000/tcp # open a port
sudo ufw delete allow 3000/tcp # close it again
sudo ufw status numbered # list rules with numbers
sudo ufw delete 2 # delete rule #2
sudo ufw disable # turn the firewall off
Cảnh báo thành thật
- Cho phép SSH trước
ufw enable. Đây là sai lầm duy nhất khiến người ta tự khóa mình ngoài máy chủ của chính họ. Nếu điều đó xảy ra, console của nhà cung cấp sẽ đưa bạn trở lại — EQVPS trang bị console trên trình duyệt cho mọi VPS. - Tường lửa là một lớp. Nó kiểm soát cổng nào mở, không phải những gì xảy ra trên đó. Kết hợp nó với xác thực SSH key và fail2ban.
- Trên các gói NAT, các cổng inbound hoạt động khác đi — một tường lửa trên máy vẫn hữu ích, nhưng chỉ gói dedicated-IP mới chấp nhận inbound tùy ý.
Bước tiếp theo
Một tường lửa cộng với key là phần lớn của một máy chủ đã được gia cố bảo mật. Hoàn thiện với danh sách kiểm tra bảo mật cho VPS mới. Đang mở 443 cho một ứng dụng web? Xem cách thiết lập reverse proxy nginx với HTTPS.
Bình luận
Chưa có bình luận nào. Hãy là người đầu tiên.