UFW (Uncomplicated Firewall)
UFW (Uncomplicated Firewall) — это стандартный интерфейс управления брандмауэром в Ubuntu. Он управляет фильтром пакетов ядра с помощью коротких команд, таких как ufw allow 22/tcp. По умолчанию он установлен, но неактивен, а стандартная политика запрещает входящие и разрешает исходящие соединения.
1Правила
ufw allow 443/tcp открывает порт, ufw deny блокирует его, а ufw limit ssh разрешает SSH, но блокирует адреса, которые подключаются слишком часто. ufw allow from 203.0.113.5 to any port 22 разрешает доступ только с одного адреса. Профили приложений, такие как 'OpenSSH', можно просмотреть с помощью ufw app list.
2Статус и удаление
ufw status verbose показывает политику и правила; ufw status numbered нумерует правила, чтобы их можно было удалить командой ufw delete <number>.
3Docker и UFW
Docker записывает собственные правила iptables для опубликованных портов контейнеров, которые обрабатываются до правил UFW. Поэтому порт, опубликованный с помощью docker run -p, может быть доступен, даже если UFW его не разрешает.
Как включить UFW, не потеряв доступ
- Сначала разрешите SSH:
sudo ufw allow OpenSSH - Разрешите другие необходимые службы, например:
sudo ufw allow 443/tcp - Включите брандмауэр:
sudo ufw enable - Проверьте результат:
sudo ufw status verbose
Осторожно
- Включение UFW через SSH без правила для SSH приведет к разрыву соединения.
- Порты, опубликованные контейнерами Docker, могут обходить правила UFW.
Связанные статьи
- SSH-ключиКак работает аутентификация по SSH-ключу, как создать ключ с помощью ssh-keygen, установить его на сервер и защитить.
- Юниты systemd и systemctlЧто такое юнит systemd, основные типы юнитов, а также как запускать, останавливать, включать и проверять службы с помощью systemctl.
- journalctl и журнал systemdКак читать логи с помощью journalctl, проверять объем занимаемого журналом места и безопасно очищать его с помощью опций --vacuum.
Источники
- Страница руководства ufw(8) (Ubuntu) manpages.ubuntu.com
- Брандмауэры (документация Ubuntu Server) ubuntu.com
Последняя проверка: