Коротка відповідь: Використовуйте рідний для дистрибутива фаєрвол: ufw на Ubuntu/Debian, firewalld на AlmaLinux/Rocky або чистий nftables будь-де. Безпечний шаблон однаковий скрізь: спочатку дозвольте SSH, потім порти ваших сервісів (80/443 для вебу), заборонте решту вхідного трафіку і лише тоді вмикайте фаєрвол.
Огляд
Хостовий фаєрвол звужує поверхню атаки до сервісів, які ви свідомо публікуєте. Бази даних, адмін-панелі й агенти моніторингу, що слухають на публічних IP, — одна з головних причин зламів; політика «за замовчуванням заборонено» ховає їх усі. Ця стаття дає загальну картину незалежно від дистрибутива; специфіка Ubuntu — у налаштуванні фаєрвола в Ubuntu, а глибший розбір UFW — у як налаштувати фаєрвол UFW.
Що потрібно мати
- Root/sudo-доступ і список портів, які реально використовують ваші застосунки.
- Номер вашого порту SSH — дозвольте його до ввімкнення будь-чого.
- Доступ до KVM Console як шлях відновлення.
Покрокова інструкція
- Ubuntu/Debian (ufw):
ufw allow OpenSSH ufw allow 80/tcp ufw allow 443/tcp ufw default deny incoming ufw default allow outgoing ufw enable ufw status verbose - AlmaLinux/Rocky (firewalld):
systemctl enable --now firewalld firewall-cmd --permanent --add-service=ssh firewall-cmd --permanent --add-service=http --add-service=https firewall-cmd --reload firewall-cmd --list-all - Будь-який дистрибутив (nftables): тримайте мінімальний вхідний ланцюжок із політикою drop за замовчуванням і явними accept для SSH та веб-портів; збережіть у
/etc/nftables.confі увімкніть службу. - Перевірте ззовні за допомогою
nmapчи онлайн-перевірки портів: відповідати мають лише заплановані порти.
Типові проблеми
- Увімкнули фаєрвол до дозволу SSH: відновіться через KVM Console і додайте правило SSH.
- Сервіс недоступний після ввімкнення: його порт не дозволено — перевірте командою
ss -tlnp, що і де слухає. - Docker обходить ufw: Docker пише правила iptables напряму; прив’язуйте контейнери до 127.0.0.1 або свідомо налаштуйте інтеграцію Docker з iptables.
Коли звертатися в підтримку
Конфігурація фаєрвола всередині ОС — на боці клієнта. Якщо ви повністю заблоковані (SSH + KVM Console) або потрібне фільтрування масштабу DDoS, а не хостовий фаєрвол (огляд DDoS-захисту), відкрийте тикет.
Часті запитання
Який інструмент фаєрвола обрати на VPS?
Рідний для дистрибутива: ufw на Ubuntu і Debian, firewalld на AlmaLinux і Rocky Linux. Обидва керують тим самим пакетним фільтром ядра, і помилитися з ними значно важче, ніж із сирими правилами.
Які порти мають лишатися відкритими на веб-сервері?
Лише SSH (22 або ваш кастомний порт), HTTP 80 і HTTPS 443. Бази даних, адмін-панелі та агенти моніторингу мають слухати на localhost або бути обмеженими конкретними IP-адресами.
Чи захищає хостовий фаєрвол від DDoS-атак?
Лише частково — він фільтрує те, що доходить до ОС, але об’ємний флуд насичує канал ще до застосування ваших правил. Цей шар закриває фільтрація вище за потоком, як DDoS-опція Cloud2Y.
Схожі статті
- Як налаштувати фаєрвол UFW
- Як налаштувати фаєрвол в Ubuntu
- Як встановити Fail2ban
- Як виявити підозрілий трафік
Потрібна допомога? Звернутися в підтримку Cloud2Y →
