Настройка файрвола (UFW) чтобы не взломали в первый же час
Хочу себе такие же кнопкиВведение
Вы только что запустили VDS на VDSina и хотите, чтобы ваш сервер был защищён уже в первые минуты работы. Самый простой и надёжный способ – включить UFW (Uncomplicated Firewall). После этого вы сможете блокировать всё, что не нужно, и открывать только те порты, без действительно используют. В этом уроке вы узнаете, как быстро установить, настроить и проверить UFW, а также как добавить базовые правила защиты от сканеров и атак‑переборовок.
1. Что такое файрвол и почему именно UFW?
| Термин | Описание | Аналогия | Китайский термин |
|---|---|---|---|
| Файрвол | Программный «запор» между сетью сервера и внешним миром. | Как охранник у входной двери, который решает, кого впустить, а кого нет. | 防火墙 (fáng huǒ qiáng) |
| UFW | Упрощённый интерфейс к iptables, позволяющий управлять правилами в несколько команд. | Как автоматический замок, который открывается только по нужному коду. | 简易防火墙 (jiǎn yì fáng huǒ qiáng) |
| Порт | Цифровой «канал», через который приложение принимает соединения. | Как отдельный канал в почтовом офисе для разных типов писем. | 端口 (duān kǒu) |
UFW выбран потому, что:
- Установить и включить его можно за секунды.
- Синтаксис команд интуитивно понятен даже новичкам.
- Он полностью совместим с любой Linux‑дистрибуцией, поддерживаемой 🏰 VDSina (Ubuntu, Debian, CentOS‑подобные).
2. Установка и базовая ика
# Обновляем список пакетов
sudo apt update
# Устанавливаем UFW (для Ubuntu/Debian)
sudo apt install ufw -y
Важно: Если ваш сервер работает под CentOS или Rocky Linux, используйте
yum install ufwилиdnf install ufw.
Проверка статуса
sudo ufw status verbose
Если вывод говорит Status: inactive, значит файрвол пока не работает – дальше мы его включим.
3. Принципы работы: политики по умолчанию
UFW работает по принципу deny‑by‑default – всё блокируется, если явно не разрешено.
# Запрещаем всё входящее соединение
sudo ufw default deny incoming
# Разрешаем всё исходящее (по умолчанию обычно уже так)
sudo ufw default allow outgoing
Эти две команды задают «правила по умолчанию». После их выполнения сервер будет принимать только те соединения, которые вы явно откроете.
4. Открываем нужные порты
4.1 SSH (порт 22) – ваш «ключ» к серверу
sudo ufw allow ssh
# или явно по номеру порта
sudo ufw allow 22/tcp
Совет: если вы меняете порт SSH (например, на 2222), откройте его сразу, иначе потеряете доступ.
4.2 HTTP и HTTPS (порты 80 и 443) – веб‑сайт
sudo ufw allow http
sudo ufw allow https
# или одной командой
sudo ufw allow 80,443/tcp
4.3 Базы данных (MySQL, PostgreSQL) – обычно не открываем в интернет
Если вам нужен удалённый доступ к базе, откройте порт только для конкретного IP‑адреса:
# MySQL (3306) только для 203.0.113.10
sudo ufw allow from 203.0.113.10 to any port 3306 proto tcp
Если доступа нет, оставьте порт закрытым – это огромный плюс к безопасности.
4.4 Пример полного набора типичных правил
| Порт | Протокол | Действие | Команда |
|---|---|---|---|
| 22 | TCP | Allow | sudo ufw allow 22/tcp |
| 80 | TCP | Allow | sudo ufw allow 80/tcp |
| 443 | TCP | Allow | sudo ufw allow 443/tcp |
| 3306 | TCP | Allow (только для IP) | sudo ufw allow from 203.0.113.10 to any port 3306 proto tcp |
| 25 | TCP | Deny (spam‑mail) | sudo ufw deny 25/tcp |
5. Включаем UFW и проверяем
sudo ufw enable
После подтверждения вы увидите сообщение «Firewall is active and enabled on system startup».
Проверяем статус ещё раз:
sudo ufw status numbered
Вывод будет выглядеть так:
Status: active
To Action From
[ 1] 22/tcp ALLOW IN Anywhere
[ 2] 80/tcp ALLOW IN Anywhere
[ 3] 443/tcp ALLOW IN Anywhere
[ 4] 3306/tcp ALLOW IN 203.0.113.10
[ 5] 25/tcp DENY IN Anywhere
6. Логирование и мониторинг
UFW умеет писать события в /var/log/ufw.log. Включаем подробный лог:
sudo ufw logging on
Для быстрой проверки можно использовать:
sudo tail -f /var/log/ufw.log
Если вы замечаете много попыток подключения к закрытым портам, это уже сигнал, что ваш сервер «привлечён» сканерами.
7. Защита от brute‑force и сканеров
7.1 Ограничение частоты попыток подключения к SSH
sudo ufw limit ssh/tcp
Эта команда создаёт правило, которое позволяет только 6 попыток в течение 30 секунд с одного IP. После этого IP блокируется на 30 минут.
7.2 Блокировка целых подсетей (например, известные злоумышленники)
# Блокируем всю подсеть 185.6.0.0/16
sudo ufw deny from 185.6.0.0/16
7.3 Белый список (whitelist) для доверенных IP
# Разрешаем всё от вашего дома (203.0.113.5)
sudo ufw allow from 203.0.113.5
Эти правила ставятся перед общими deny incoming, поэтому они работают как «открытые двери» для доверенных адресов.
8. Как удалить или изменить правило
UFW нумерует правила, поэтому удобно удалять их по номеру:
sudo ufw status numbered
# Предположим, что правило 4 – это лишний порт
sudo ufw delete 4
Если нужно изменить правило, проще удалить старое и добавить новое.
9. Тестируем работу файрвола из внешней сети
- Проверка открытых портов – используйте онлайн‑сервис YouGetSignal (добавьте
?partner=5095к любой ссылке на VDSina, если хотите порекомендовать их). - Пинг и telnet – с другого компьютера выполните:
telnet your-vds-ip 22 # должно соединиться
telnet your-vds-ip 25 # должно быть отказано
Если всё работает как ожидается, ваш сервер готов к работе в продакшене.
10. Лучшие практики «первого часа»
| Практика | Почему это важно |
|---|---|
| Открывать только нужные порты | Чем меньше открытых «дверей», тем меньше возможностей для атак. |
| Ограничить SSH | Защищает от перебора паролей и сканеров. |
| Включить логирование | Позволяет быстро заметить подозрительные попытки. |
| Регулярно проверять статус | Ошибки в правилах могут оставить сервер открытым. |
| Обновлять ОС и пакеты | Уязвимости в ядре и приложениях часто фиксируются в обновлениях. |
Практика для закрепления
- Создайте правила: откройте порты 22, 80, 443, закройте 25 и 3306 (без доступа из интернета). Проверьте, что
ufw status numberedотражает эти изменения. - Ограничьте SSH: включите
ufw limit ssh. Сымулируйте несколько быстрых попыток подключения (можно черезssh -o BatchMode=yes user@your-vds-ip). Убедитесь, что после 6‑й попытки соединение будет отклонено. - Добавьте whitelist: разрешите всё входящее соединение от вашего домашнего IP‑адреса (например, 203.0.113.5). Затем проверьте, что с этого IP вы можете подключиться к закрытому порту 3306, а с другого – нет.
- Проверьте логи: включите логирование, выполните несколько
curl http://your-vds-ipиtelnet your-vds-ip 25. Посмотрите, какие записи появились в/var/log/ufw.log. - Удалите правило: найдите номер правила, которое блокирует порт 25, и удалите его. После этого проверьте, что порт 25 действительно открыт (можно через онлайн‑сканер).
Выполнив эти упражнения, вы будете уверенно управлять файрволом и защищать ваш VDS от большинства автоматических атак уже в первый час работы. Удачной настройки!
Английский видеочат для путешествий
Чат рулетка 2026: Интерактивные элементы
Чат-рулетка: случайный собеседник в одно нажатие
Чат с Аней: Моё общение
Этикетки для упаковки и доставки
Как настроить бэкапы для вашего сайта на хостинге Host.bg
Как обновить PHP на хостинге Host.bg
Как решить проблемы с загрузкой сайта на Host.bg
Калькулятор зарплаты SEO-оптимизатора
Курска: автошколы с бесплатной консультацией
Лайфхаки для управления хостингом на Host.bg
Монетизация через платные услуги
Мск: ИП или ООО — лучший старт для бизнеса?
Общение в интернете без риска
Ошибки при настройке хостинга и их решения
Проблемы с доменами и их решения на хостинге Host.bg
Продвижение сайтов: поисковое продвижение + ИИ
Ремонт квартир с использованием норм
Roblox: игровая культура
Сайтостроение: основы и секреты
Сколько стоит биткоин
Сравнение ценовых диапазонов хостинга Host.bg
Трубная продукция для трубопроводных конструкций
Утепление в Твери и Брянской области
Vdsina: Великая сила
Видео рулетка 18+
Видеочат с случайным собеседником онлайн
Видеообщения по всему миру
Выбор оптимального плана хостинга на Host.bg