Thiết lập và vận hành

Làm thế nào để thiết lập tường lửa trên VPS?

Câu trả lời ngắn

Sử dụng nftables trên Linux hiện đại, hoặc ufw như một giao diện thân thiện hơn. Đặt chính sách mặc định cho lưu lượng vào là drop, cho phép các kết nối đã thiết lập và liên quan, sau đó chỉ cho phép các cổng bạn thực sự sử dụng. Luôn cho phép cổng SSH của bạn trước khi bật chính sách, nếu không bảng điều khiển sẽ là cách duy nhất để bạn quay lại.

Hãy nhớ IPv6. Một bộ quy tắc chỉ bao phủ IPv4 sẽ khiến mọi dịch vụ vẫn truy cập được qua v6, và mọi instance ở đây đều có một /64 được định tuyến. ufw xử lý cả hai theo mặc định; quy tắc nftables viết tay cần một bảng ip6 hoặc bảng inet.

Hãy kiểm tra trước khi áp dụng. Một mẫu phổ biến là lên lịch một tác vụ xóa quy tắc sau mười phút, áp dụng chính sách mới, xác minh bạn vẫn kết nối, rồi hủy tác vụ đó.

  • ufw default deny incoming; ufw default allow outgoing
  • ufw allow 22/tcp (or your chosen port) before ufw enable
  • ufw allow 80,443/tcp for web services
  • Xác nhận IPv6 được bao phủ — kiểm tra ufw status verbose hoặc bộ quy tắc nft của bạn

Xem thêm: IPv6

7 câu trả lời trong Thiết lập và vận hành

Quay lại tất cả câu trả lời