Configurar a firewall ufw no Ubuntu sem ficar de fora do servidor

O ufw (Uncomplicated Firewall) é a firewall simples do Ubuntu: fecha tudo o que entra e abre só o que lhe disser. A regra de ouro cabe numa linha: abra primeiro a porta do SSH, ligue depois. Ligar o ufw sem essa regra fecha a porta por onde está a entrar, e é a causa número um de quem perde o acesso a um servidor (ver perdi o acesso SSH ao servidor). Os comandos são seus, num servidor seu: o suporte não os faz por si (ver até onde vai o nosso suporte).

Passo a passo

1 Veja se já está instalado e o estado. sudo ufw status. No Ubuntu vem instalado e inactivo. No Debian, instale com sudo apt install ufw.
2 Defina a política de base: sudo ufw default deny incoming e sudo ufw default allow outgoing. Bloqueia o que entra e deixa passar o que sai.
3 Abra o SSH, primeiro de tudo: sudo ufw allow OpenSSH (assume a porta 22). Se o seu SSH usa outra porta, abra essa: sudo ufw allow 2222/tcp, trocando o número.
4 Abra o que o servidor serve. Para um site: sudo ufw allow 80/tcp e sudo ufw allow 443/tcp. Só estas, mais nada, a menos que saiba para que serve.
5 Ligue: sudo ufw enable. Vai avisar que pode cortar a ligação SSH; como abriu a porta, responda y.
6 Confirme numa janela nova, antes de fechar a primeira: ssh utilizador@O.ENDERECO.DO.VPS. E veja as regras: sudo ufw status verbose.

Regras que vai querer a seguir

Quero… Comando
Limitar as tentativas de SSH sudo ufw limit ssh (recusa um endereço que tente ligar-se demasiadas vezes em pouco tempo)
Deixar o SSH entrar só do meu endereço sudo ufw allow from 203.0.113.5 to any port 22 proto tcp (o endereço é um exemplo; troque pelo seu, e retire a regra mais aberta do SSH)
Ver as regras numeradas sudo ufw status numbered
Apagar uma regra sudo ufw delete 3 (o número da lista)
Desligar a firewall sudo ufw disable
Recomeçar do zero sudo ufw reset (apaga todas as regras e desliga)
O Docker ignora o ufw. Uma porta publicada por um contentor (-p 8080:80) fica aberta ao mundo mesmo sem regra no ufw, porque o Docker escreve as suas próprias regras. Ver portas e firewall num VPS: porque a aplicação não responde. No AlmaLinux e no Rocky não se usa o ufw, e sim o firewalld, explicado no mesmo artigo.
Se ficou de fora, o console do painel resolve. Pelo console, sudo ufw disable desliga a firewall e volta a deixá-lo entrar, para corrigir as regras com calma. Se com a porta aberta no servidor ainda não consegue ligar, pode haver outra firewall fora do servidor, na rede: diga-nos e vemos do nosso lado. Ver manter o VPS seguro: as seis coisas que contam.

Ligou a firewall e perdeu o acesso? Diga-nos o endereço do VPS e a regra que ia aplicar.

Abrir um pedido de suporte

VEJA TAMBÉM

Portas e firewall num VPS: porque a aplicação não responde

Perdi o acesso SSH ao servidor

Instalar o fail2ban para travar tentativas de palavra-passe no SSH

Manter o VPS seguro: as seis coisas que contam

PRODUTO RECOMENDADO

Alojamento de sites com cPanel

Domínio e SSL incluídos, cópias diárias e o painel que já conhece. desde 5.940,00 Kz/mês (plano de 3 anos, com cupão)

Ver planos
  • 0 Utilizadores acharam útil
Esta resposta foi útil?