Коротка відповідь: Використовуйте рідний для дистрибутива фаєрвол: ufw на Ubuntu/Debian, firewalld на AlmaLinux/Rocky або чистий nftables будь-де. Безпечний шаблон однаковий скрізь: спочатку дозвольте SSH, потім порти ваших сервісів (80/443 для вебу), заборонте решту вхідного трафіку і лише тоді вмикайте фаєрвол.

Огляд

Хостовий фаєрвол звужує поверхню атаки до сервісів, які ви свідомо публікуєте. Бази даних, адмін-панелі й агенти моніторингу, що слухають на публічних IP, — одна з головних причин зламів; політика «за замовчуванням заборонено» ховає їх усі. Ця стаття дає загальну картину незалежно від дистрибутива; специфіка Ubuntu — у налаштуванні фаєрвола в Ubuntu, а глибший розбір UFW — у як налаштувати фаєрвол UFW.

Що потрібно мати

  • Root/sudo-доступ і список портів, які реально використовують ваші застосунки.
  • Номер вашого порту SSH — дозвольте його до ввімкнення будь-чого.
  • Доступ до KVM Console як шлях відновлення.

Покрокова інструкція

  1. Ubuntu/Debian (ufw):
    ufw allow OpenSSH
    ufw allow 80/tcp
    ufw allow 443/tcp
    ufw default deny incoming
    ufw default allow outgoing
    ufw enable
    ufw status verbose
  2. AlmaLinux/Rocky (firewalld):
    systemctl enable --now firewalld
    firewall-cmd --permanent --add-service=ssh
    firewall-cmd --permanent --add-service=http --add-service=https
    firewall-cmd --reload
    firewall-cmd --list-all
  3. Будь-який дистрибутив (nftables): тримайте мінімальний вхідний ланцюжок із політикою drop за замовчуванням і явними accept для SSH та веб-портів; збережіть у /etc/nftables.conf і увімкніть службу.
  4. Перевірте ззовні за допомогою nmap чи онлайн-перевірки портів: відповідати мають лише заплановані порти.

Типові проблеми

  • Увімкнули фаєрвол до дозволу SSH: відновіться через KVM Console і додайте правило SSH.
  • Сервіс недоступний після ввімкнення: його порт не дозволено — перевірте командою ss -tlnp, що і де слухає.
  • Docker обходить ufw: Docker пише правила iptables напряму; прив’язуйте контейнери до 127.0.0.1 або свідомо налаштуйте інтеграцію Docker з iptables.

Коли звертатися в підтримку

Конфігурація фаєрвола всередині ОС — на боці клієнта. Якщо ви повністю заблоковані (SSH + KVM Console) або потрібне фільтрування масштабу DDoS, а не хостовий фаєрвол (огляд DDoS-захисту), відкрийте тикет.

Часті запитання

Який інструмент фаєрвола обрати на VPS?

Рідний для дистрибутива: ufw на Ubuntu і Debian, firewalld на AlmaLinux і Rocky Linux. Обидва керують тим самим пакетним фільтром ядра, і помилитися з ними значно важче, ніж із сирими правилами.

Які порти мають лишатися відкритими на веб-сервері?

Лише SSH (22 або ваш кастомний порт), HTTP 80 і HTTPS 443. Бази даних, адмін-панелі та агенти моніторингу мають слухати на localhost або бути обмеженими конкретними IP-адресами.

Чи захищає хостовий фаєрвол від DDoS-атак?

Лише частково — він фільтрує те, що доходить до ОС, але об’ємний флуд насичує канал ще до застосування ваших правил. Цей шар закриває фільтрація вище за потоком, як DDoS-опція Cloud2Y.

Схожі статті

Потрібна допомога? Звернутися в підтримку Cloud2Y →

Ця відповідь Вам допомогла? 0 Користувачі, які знайшли це корисним (0 Голосів)