Краткий ответ: Используйте родной для дистрибутива файрвол: ufw на Ubuntu/Debian, firewalld на AlmaLinux/Rocky или чистый nftables где угодно. Безопасный шаблон одинаков везде: сначала разрешите SSH, затем порты ваших сервисов (80/443 для веба), запретите остальной входящий трафик и только потом включайте файрвол.
Обзор
Хостовый файрвол сужает поверхность атаки до сервисов, которые вы осознанно публикуете. Базы данных, админ-панели и агенты мониторинга, слушающие на публичных IP, — одна из главных причин взломов; политика «по умолчанию запрещено» прячет их все. Эта статья даёт общую картину независимо от дистрибутива; специфика Ubuntu — в настройке файрвола в Ubuntu, а более глубокий разбор UFW — в как настроить файрвол UFW.
Что нужно иметь
- Root/sudo-доступ и список портов, которые реально используют ваши приложения.
- Номер вашего порта SSH — разрешите его до включения чего-либо.
- Доступ к KVM Console как путь восстановления.
Пошаговая инструкция
- Ubuntu/Debian (ufw):
ufw allow OpenSSH ufw allow 80/tcp ufw allow 443/tcp ufw default deny incoming ufw default allow outgoing ufw enable ufw status verbose - AlmaLinux/Rocky (firewalld):
systemctl enable --now firewalld firewall-cmd --permanent --add-service=ssh firewall-cmd --permanent --add-service=http --add-service=https firewall-cmd --reload firewall-cmd --list-all - Любой дистрибутив (nftables): держите минимальную входящую цепочку с политикой drop по умолчанию и явными accept для SSH и веб-портов; сохраните в
/etc/nftables.confи включите службу. - Проверьте снаружи с помощью
nmapили онлайн-проверки портов: отвечать должны только запланированные порты.
Типичные проблемы
- Включили файрвол до разрешения SSH: восстановитесь через KVM Console и добавьте правило SSH.
- Сервис недоступен после включения: его порт не разрешён — проверьте командой
ss -tlnp, что и где слушает. - Docker обходит ufw: Docker пишет правила iptables напрямую; привязывайте контейнеры к 127.0.0.1 или осознанно настройте интеграцию Docker с iptables.
Когда обращаться в поддержку
Конфигурация файрвола внутри ОС — на стороне клиента. Если вы полностью заблокированы (SSH + KVM Console) или нужна фильтрация масштаба DDoS, а не хостовый файрвол (обзор DDoS-защиты), откройте тикет.
Частые вопросы
Какой инструмент файрвола выбрать на VPS?
Родной для дистрибутива: ufw на Ubuntu и Debian, firewalld на AlmaLinux и Rocky Linux. Оба управляют одним и тем же пакетным фильтром ядра, и ошибиться с ними намного сложнее, чем с сырыми правилами.
Какие порты должны оставаться открытыми на веб-сервере?
Только SSH (22 или ваш кастомный порт), HTTP 80 и HTTPS 443. Базы данных, админ-панели и агенты мониторинга должны слушать на localhost или быть ограничены конкретными IP-адресами.
Защищает ли хостовый файрвол от DDoS-атак?
Лишь частично — он фильтрует то, что доходит до ОС, но объёмный флуд насыщает канал ещё до применения ваших правил. Этот слой закрывает фильтрация выше по потоку, как DDoS-опция Cloud2Y.
Похожие статьи
- Как настроить файрвол UFW
- Как настроить файрвол в Ubuntu
- Как установить Fail2ban
- Как выявить подозрительный трафик
Нужна помощь? Связаться с поддержкой Cloud2Y →
