Configuração e operação

Como configuro uma firewall num VPS?

Resposta curta

Use nftables em Linux moderno ou ufw como interface mais amigável. Defina a política de entrada por defeito como drop, permita ligações estabelecidas e relacionadas e depois permita apenas as portas que realmente serve. Permita sempre a sua porta SSH antes de ativar a política, ou a consola será a única forma de voltar.

Lembre-se do IPv6. Um conjunto de regras que só cobre IPv4 deixa todos os serviços acessíveis via v6, e cada instância aqui tem um /64 roteado. O ufw trata de ambos por defeito; regras nftables escritas manualmente precisam de uma tabela ip6 ou uma tabela inet.

Teste antes de aplicar. Um padrão comum é agendar uma tarefa que limpe as regras em dez minutos, aplicar a nova política, verificar que ainda está ligado e depois cancelar a tarefa.

  • ufw default deny incoming; ufw default allow outgoing
  • ufw allow 22/tcp (ou a sua porta escolhida) antes de ufw enable
  • ufw allow 80,443/tcp para serviços web
  • Confirme que o IPv6 está coberto — verifique ufw status verbose ou o seu conjunto de regras nft

Ver também: IPv6