Настройка и эксплуатация

Как настроить межсетевой экран на VPS?

Краткий ответ

Используйте nftables в современных Linux или ufw как более дружелюбный интерфейс. Установите политику по умолчанию для входящих соединений на drop, разрешите установленные и связанные соединения, затем разрешите только те порты, которые вы реально обслуживаете. Всегда разрешайте свой SSH-порт перед включением политики, иначе консоль останется единственным способом вернуться.

Помните про IPv6. Правила, покрывающие только IPv4, оставляют все сервисы доступными через v6, а у каждого экземпляра здесь есть маршрутизируемый /64. ufw по умолчанию обрабатывает оба; правила, написанные вручную в nftables, требуют таблицу ip6 или inet.

Проверяйте перед применением. Частый шаблон: запланировать задачу, которая сбросит правила через десять минут, применить новую политику, убедиться, что вы всё ещё подключены, затем отменить задачу.

  • ufw default deny incoming; ufw default allow outgoing
  • ufw allow 22/tcp (or your chosen port) before ufw enable
  • ufw allow 80,443/tcp for web services
  • Подтвердите покрытие IPv6 — проверьте ufw status verbose или ваш набор правил nft

См. также: IPv6

7 ответов в разделе Настройка и эксплуатация

Назад к все ответы