На главную

DevOps и серверы

Правила файрвола

Список «что открыть» превращается в готовые правила ufw, iptables или nftables с комментариями — и с предупреждением, если очередное правило отрежет вам SSH или выставит базу наружу.

Что открыть

Предупреждения

  • `ufw limit` разрешает не больше шести подключений с адреса за 30 секунд — для SSH это разумная защита от перебора.

ufw-rules.sh

# Порядок важен: сначала политика по умолчанию, потом разрешения.
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw limit 22/tcp comment 'SSH'
sudo ufw allow 80/tcp comment 'HTTP'
sudo ufw allow 443/tcp comment 'HTTPS'
sudo ufw enable
sudo ufw status numbered

Порядок важнее содержания

  • · Политика по умолчанию ставится первой, разрешения — после. Иначе между командами есть окно, когда закрыто всё.
  • · Правило для петли (lo) и для уже установленных соединений нужно всегда: без них ломается всё, что ходит на localhost, и обрывается текущая сессия.
  • · Применять правила лучше через tmux или с отложенным откатом: sleep 300 && ufw disable в фоне спасает, когда правило оказалось слишком строгим.