设置与运维

如何在VPS上设置防火墙?

간단한 답변

在现代化Linux上使用nftables,或者使用ufw作为更友好的前端。将默认入站策略设置为丢弃,允许已建立和相关连接,然后只允许你实际服务的端口。在启用策略之前,始终允许你的SSH端口,否则控制台将是你唯一的回归途径。

记住IPv6。只覆盖IPv4的规则集会使所有服务在v6上可达,而且这里的每个实例都有一个路由的/64。ufw默认同时处理两者;手写的nftables规则需要ip6表或inet表。

在提交之前先测试。常见的模式是安排一个在十分钟后刷新规则的任务,应用新策略,验证你仍然连接,然后取消任务。

  • ufw default deny incoming; ufw default allow outgoing
  • ufw allow 22/tcp (or your chosen port) before ufw enable
  • ufw allow 80,443/tcp for web services
  • 确认IPv6已覆盖——检查ufw status verbose或你的nft规则集。

참고 항목: IPv6

设置与运维 분야의 7개 답변

모든 답변(으)로 돌아가기