设置与运维

如何在VPS上设置防火墙?

简短回答

在现代Linux上使用nftables,或使用ufw作为更友好的前端。将默认入站策略设置为drop,允许已建立和相关连接,然后仅允许实际服务的端口。在启用策略之前,始终允许SSH端口,否则控制台将成为你唯一的返回途径。

记住IPv6。仅覆盖IPv4的规则集会使所有服务在v6上可达,这里每个实例都有一个路由的/64。ufw默认处理两者;手写nftables规则需要ip6表或inet表。

在提交之前进行测试。常见模式是安排一个在十分钟后刷新规则的任务,应用新策略,验证你仍能连接,然后取消任务。

  • ufw default deny incoming; ufw default allow outgoing
  • ufw allow 22/tcp (or your chosen port) before ufw enable
  • ufw allow 80,443/tcp for web services
  • 确认IPv6已覆盖——检查ufw status verbose或你的nft规则集

另见: IPv6

设置与运维领域的7个回答

返回所有答案