Коротка відповідь: Окрім ufw allow, UFW підтримує профілі застосунків (ufw app list), правила з обмеженням джерела (ufw allow from 198.51.100.5 to any port 22), захист від перебору (ufw limit OpenSSH) і логування (ufw logging on). Правила автоматично переживають перезавантаження.

Огляд

Це практичний набір UFW для продакшн-VPS: точні правила, іменовані профілі застосунків, захист SSH-порта rate limiting'ом і читання логів. Якщо ви з UFW уперше — почніть з бази для Ubuntu. UFW так само працює в Debian; в AlmaLinux/Rocky рідний інструмент — firewalld.

Що потрібно мати

  • Встановлений UFW із уже дозволеним SSH (див. базу).
  • Статичний IP офісу/дому, якщо хочете обмежити адміністративний доступ за джерелом.

Покрокова інструкція

  1. Профілі застосунків — пакети реєструють іменовані профілі:
    ufw app list
    ufw app info "Nginx Full"
    ufw allow "Nginx Full"
  2. Обмежте порт конкретними джерелами (напр. SSH лише з вашої IP):
    ufw allow from 198.51.100.5 to any port 22 proto tcp
  3. Rate-limit для SSH — банить IP, що робить 6+ підключень за 30 секунд:
    ufw limit OpenSSH
  4. Перегляд і видалення правил за номером:
    ufw status numbered
    ufw delete 3
  5. Логування:
    ufw logging on
    tail -f /var/log/ufw.log
  6. Скинути й почати заново (обережно — видаляє всі правила):
    ufw reset

Типові проблеми

  • Правило ніби ігнорується? UFW обробляє правила по порядку — перевірте ufw status numbered; широкий allow вище вузького deny переможе.
  • Docker публікує порти в обхід UFW. Docker пише правила iptables напряму — опубліковані порти контейнерів можуть оминати UFW; прив'язуйте непублічні контейнери до 127.0.0.1.
  • IPv6 без захисту? Переконайтеся, що в /etc/default/ufw задано IPV6=yes, щоб правила діяли і для IPv6.

Коли звертатися в підтримку

Якщо ви заблокували себе й KVM Console не рятує, або бачите атакувальний трафік, який фаєрвол не поглинає, відкрийте тикет — DDoS-захист доступний як опція послуги.

Часті запитання

Що робить ufw limit?

Обмежує частоту підключень: IP, що робить 6 і більше спроб за 30 секунд, тимчасово блокується. Ідеально для захисту SSH від перебору паролів без сторонніх утиліт.

Чи захищає UFW контейнери Docker?

Не повністю — Docker пише власні правила iptables, тож опубліковані порти контейнерів можуть оминати UFW. Прив'язуйте непублічні контейнери до 127.0.0.1.

Чи покриває UFW IPv6?

Так, коли в /etc/default/ufw задано IPV6=yes (типово на сучасних Ubuntu) — правила застосовуються до обох стеків одночасно.

Схожі статті

Потрібна допомога? Звернутися в підтримку Cloud2Y →

Ця відповідь Вам допомогла? 0 Користувачі, які знайшли це корисним (0 Голосів)