Configuración y operación

¿Cómo configuro un cortafuegos en un VPS?

Respuesta corta

Usa nftables en Linux moderno, o ufw como una interfaz más amigable. Establece la política de entrada por defecto en drop, permite conexiones establecidas y relacionadas, y luego permite solo los puertos que realmente sirves. Siempre permite tu puerto SSH antes de habilitar la política, o la consola será tu única forma de volver.

Recuerda IPv6. Un conjunto de reglas que solo cubre IPv4 deja cada servicio accesible a través de v6, y cada instancia aquí tiene un /64 enrutado. ufw maneja ambos por defecto; las reglas de nftables escritas a mano necesitan una tabla ip6 o una tabla inet.

Prueba antes de comprometerte. Un patrón común es programar una tarea que vacíe las reglas en diez minutos, aplicar la nueva política, verificar que sigues conectado y luego cancelar la tarea.

  • ufw default deny incoming; ufw default allow outgoing
  • ufw allow 22/tcp (o tu puerto elegido) antes de ufw enable
  • ufw allow 80,443/tcp para servicios web
  • Confirma que IPv6 está cubierto: revisa ufw status verbose o tu conjunto de reglas nft

Ver también: IPv6