На главную
DevOps и серверы
Правила файрвола
Список «что открыть» превращается в готовые правила ufw, iptables или nftables с комментариями — и с предупреждением, если очередное правило отрежет вам SSH или выставит базу наружу.
Что открыть
Предупреждения
- `ufw limit` разрешает не больше шести подключений с адреса за 30 секунд — для SSH это разумная защита от перебора.
ufw-rules.sh
# Порядок важен: сначала политика по умолчанию, потом разрешения. sudo ufw default deny incoming sudo ufw default allow outgoing sudo ufw limit 22/tcp comment 'SSH' sudo ufw allow 80/tcp comment 'HTTP' sudo ufw allow 443/tcp comment 'HTTPS' sudo ufw enable sudo ufw status numbered
Порядок важнее содержания
- · Политика по умолчанию ставится первой, разрешения — после. Иначе между командами есть окно, когда закрыто всё.
- · Правило для петли (lo) и для уже установленных соединений нужно всегда: без них ломается всё, что ходит на localhost, и обрывается текущая сессия.
- · Применять правила лучше через tmux или с отложенным откатом: sleep 300 && ufw disable в фоне спасает, когда правило оказалось слишком строгим.