Einrichtung und Betrieb

Wie richte ich eine Firewall auf einem VPS ein?

Kurze Antwort

Verwenden Sie nftables auf modernem Linux oder ufw als benutzerfreundlichere Oberfläche. Setzen Sie die Standard-Eingangsrichtlinie auf Drop, erlauben Sie etablierte und zugehörige Verbindungen und erlauben Sie dann nur die Ports, die Sie tatsächlich bedienen. Erlauben Sie Ihren SSH-Port immer, bevor Sie die Richtlinie aktivieren, sonst ist die Konsole Ihr einziger Weg zurück.

Denken Sie an IPv6. Ein Regelsatz, der nur IPv4 abdeckt, lässt jeden Dienst über v6 erreichbar, und jede Instanz hier hat ein geroutetes /64. ufw behandelt beide standardmäßig; handgeschriebene nftables-Regeln benötigen eine ip6-Tabelle oder eine inet-Tabelle.

Testen Sie, bevor Sie sich festlegen. Ein häufiges Muster ist, einen Job zu planen, der die Regeln in zehn Minuten leert, die neue Richtlinie anzuwenden, zu überprüfen, ob Sie noch verbunden sind, und dann den Job abzubrechen.

  • ufw default deny incoming; ufw default allow outgoing
  • ufw allow 22/tcp (or your chosen port) before ufw enable
  • ufw allow 80,443/tcp for web services
  • Bestätigen Sie, dass IPv6 abgedeckt ist – prüfen Sie ufw status verbose oder Ihre nft-Regelsatz

Siehe auch: IPv6