Краткий ответ: Используйте родной для дистрибутива файрвол: ufw на Ubuntu/Debian, firewalld на AlmaLinux/Rocky или чистый nftables где угодно. Безопасный шаблон одинаков везде: сначала разрешите SSH, затем порты ваших сервисов (80/443 для веба), запретите остальной входящий трафик и только потом включайте файрвол.

Обзор

Хостовый файрвол сужает поверхность атаки до сервисов, которые вы осознанно публикуете. Базы данных, админ-панели и агенты мониторинга, слушающие на публичных IP, — одна из главных причин взломов; политика «по умолчанию запрещено» прячет их все. Эта статья даёт общую картину независимо от дистрибутива; специфика Ubuntu — в настройке файрвола в Ubuntu, а более глубокий разбор UFW — в как настроить файрвол UFW.

Что нужно иметь

  • Root/sudo-доступ и список портов, которые реально используют ваши приложения.
  • Номер вашего порта SSH — разрешите его до включения чего-либо.
  • Доступ к KVM Console как путь восстановления.

Пошаговая инструкция

  1. Ubuntu/Debian (ufw):
    ufw allow OpenSSH
    ufw allow 80/tcp
    ufw allow 443/tcp
    ufw default deny incoming
    ufw default allow outgoing
    ufw enable
    ufw status verbose
  2. AlmaLinux/Rocky (firewalld):
    systemctl enable --now firewalld
    firewall-cmd --permanent --add-service=ssh
    firewall-cmd --permanent --add-service=http --add-service=https
    firewall-cmd --reload
    firewall-cmd --list-all
  3. Любой дистрибутив (nftables): держите минимальную входящую цепочку с политикой drop по умолчанию и явными accept для SSH и веб-портов; сохраните в /etc/nftables.conf и включите службу.
  4. Проверьте снаружи с помощью nmap или онлайн-проверки портов: отвечать должны только запланированные порты.

Типичные проблемы

  • Включили файрвол до разрешения SSH: восстановитесь через KVM Console и добавьте правило SSH.
  • Сервис недоступен после включения: его порт не разрешён — проверьте командой ss -tlnp, что и где слушает.
  • Docker обходит ufw: Docker пишет правила iptables напрямую; привязывайте контейнеры к 127.0.0.1 или осознанно настройте интеграцию Docker с iptables.

Когда обращаться в поддержку

Конфигурация файрвола внутри ОС — на стороне клиента. Если вы полностью заблокированы (SSH + KVM Console) или нужна фильтрация масштаба DDoS, а не хостовый файрвол (обзор DDoS-защиты), откройте тикет.

Частые вопросы

Какой инструмент файрвола выбрать на VPS?

Родной для дистрибутива: ufw на Ubuntu и Debian, firewalld на AlmaLinux и Rocky Linux. Оба управляют одним и тем же пакетным фильтром ядра, и ошибиться с ними намного сложнее, чем с сырыми правилами.

Какие порты должны оставаться открытыми на веб-сервере?

Только SSH (22 или ваш кастомный порт), HTTP 80 и HTTPS 443. Базы данных, админ-панели и агенты мониторинга должны слушать на localhost или быть ограничены конкретными IP-адресами.

Защищает ли хостовый файрвол от DDoS-атак?

Лишь частично — он фильтрует то, что доходит до ОС, но объёмный флуд насыщает канал ещё до применения ваших правил. Этот слой закрывает фильтрация выше по потоку, как DDoS-опция Cloud2Y.

Похожие статьи

Нужна помощь? Связаться с поддержкой Cloud2Y →

Помог ли вам данный ответ? 0 Пользователи нашли это полезным (0 голосов)