セットアップと運用

如何在VPS上设置防火墙?

短い回答

在现代Linux上使用nftables,或使用ufw作为更友好的前端。将默认入站策略设为丢弃,允许已建立和相关的连接,然后只允许你实际服务的端口。在启用策略之前,务必先允许SSH端口,否则控制台将是你唯一的恢复途径。

别忘了IPv6。只覆盖IPv4的规则集会让所有服务都通过v6可达,而这里的每个实例都有一个路由的/64。ufw默认同时处理两者;手写的nftables规则需要ip6表或inet表。

在提交之前先测试。常见模式是安排一个在十分钟后刷新规则的任务,应用新策略,确认你仍保持连接,然后取消该任务。

  • ufw default deny incoming; ufw default allow outgoing
  • ufw allow 22/tcp (or your chosen port) before ufw enable
  • ufw allow 80,443/tcp for web services
  • 确认IPv6已覆盖——检查ufw status verbose或你的nft规则集

関連項目: IPv6

セットアップと運用における7件の回答

すべての回答 に戻る