Коротка відповідь: Окрім ufw allow, UFW підтримує профілі застосунків (ufw app list), правила з обмеженням джерела (ufw allow from 198.51.100.5 to any port 22), захист від перебору (ufw limit OpenSSH) і логування (ufw logging on). Правила автоматично переживають перезавантаження.
Огляд
Це практичний набір UFW для продакшн-VPS: точні правила, іменовані профілі застосунків, захист SSH-порта rate limiting'ом і читання логів. Якщо ви з UFW уперше — почніть з бази для Ubuntu. UFW так само працює в Debian; в AlmaLinux/Rocky рідний інструмент — firewalld.
Що потрібно мати
- Встановлений UFW із уже дозволеним SSH (див. базу).
- Статичний IP офісу/дому, якщо хочете обмежити адміністративний доступ за джерелом.
Покрокова інструкція
- Профілі застосунків — пакети реєструють іменовані профілі:
ufw app list ufw app info "Nginx Full" ufw allow "Nginx Full" - Обмежте порт конкретними джерелами (напр. SSH лише з вашої IP):
ufw allow from 198.51.100.5 to any port 22 proto tcp - Rate-limit для SSH — банить IP, що робить 6+ підключень за 30 секунд:
ufw limit OpenSSH - Перегляд і видалення правил за номером:
ufw status numbered ufw delete 3 - Логування:
ufw logging on tail -f /var/log/ufw.log - Скинути й почати заново (обережно — видаляє всі правила):
ufw reset
Типові проблеми
- Правило ніби ігнорується? UFW обробляє правила по порядку — перевірте
ufw status numbered; широкий allow вище вузького deny переможе. - Docker публікує порти в обхід UFW. Docker пише правила iptables напряму — опубліковані порти контейнерів можуть оминати UFW; прив'язуйте непублічні контейнери до 127.0.0.1.
- IPv6 без захисту? Переконайтеся, що в
/etc/default/ufwзаданоIPV6=yes, щоб правила діяли і для IPv6.
Коли звертатися в підтримку
Якщо ви заблокували себе й KVM Console не рятує, або бачите атакувальний трафік, який фаєрвол не поглинає, відкрийте тикет — DDoS-захист доступний як опція послуги.
Часті запитання
Що робить ufw limit?
Обмежує частоту підключень: IP, що робить 6 і більше спроб за 30 секунд, тимчасово блокується. Ідеально для захисту SSH від перебору паролів без сторонніх утиліт.
Чи захищає UFW контейнери Docker?
Не повністю — Docker пише власні правила iptables, тож опубліковані порти контейнерів можуть оминати UFW. Прив'язуйте непублічні контейнери до 127.0.0.1.
Чи покриває UFW IPv6?
Так, коли в /etc/default/ufw задано IPV6=yes (типово на сучасних Ubuntu) — правила застосовуються до обох стеків одночасно.
Схожі статті
- Як налаштувати фаєрвол в Ubuntu
- Як встановити Fail2ban
- Як захистити SSH-доступ
- Як захистити VPS після розгортання
Потрібна допомога? Звернутися в підтримку Cloud2Y →
