Настройка файрвола (UFW) чтобы не взломали в первый же час
Дата публикации: 18.05.2026

Настройка файрвола (UFW) чтобы не взломали в первый же час

Хочу себе такие же кнопки
ccb9a536

Введение

Вы только что запустили VDS на VDSina и хотите, чтобы ваш сервер был защищён уже в первые минуты работы. Самый простой и надёжный способ – включить UFW (Uncomplicated Firewall). После этого вы сможете блокировать всё, что не нужно, и открывать только те порты, без действительно используют. В этом уроке вы узнаете, как быстро установить, настроить и проверить UFW, а также как добавить базовые правила защиты от сканеров и атак‑переборовок.


1. Что такое файрвол и почему именно UFW?

Термин Описание Аналогия Китайский термин
Файрвол Программный «запор» между сетью сервера и внешним миром. Как охранник у входной двери, который решает, кого впустить, а кого нет. 防火墙 (fáng huǒ qiáng)
UFW Упрощённый интерфейс к iptables, позволяющий управлять правилами в несколько команд. Как автоматический замок, который открывается только по нужному коду. 简易防火墙 (jiǎn yì fáng huǒ qiáng)
Порт Цифровой «канал», через который приложение принимает соединения. Как отдельный канал в почтовом офисе для разных типов писем. 端口 (duān kǒu)

UFW выбран потому, что:

  • Установить и включить его можно за секунды.
  • Синтаксис команд интуитивно понятен даже новичкам.
  • Он полностью совместим с любой Linux‑дистрибуцией, поддерживаемой 🏰 VDSina (Ubuntu, Debian, CentOS‑подобные).

2. Установка и базовая ика

# Обновляем список пакетов
sudo apt update

# Устанавливаем UFW (для Ubuntu/Debian)
sudo apt install ufw -y

Важно: Если ваш сервер работает под CentOS или Rocky Linux, используйте yum install ufw или dnf install ufw.

Проверка статуса

sudo ufw status verbose

Если вывод говорит Status: inactive, значит файрвол пока не работает – дальше мы его включим.


3. Принципы работы: политики по умолчанию

UFW работает по принципу deny‑by‑default – всё блокируется, если явно не разрешено.

# Запрещаем всё входящее соединение
sudo ufw default deny incoming

# Разрешаем всё исходящее (по умолчанию обычно уже так)
sudo ufw default allow outgoing

Эти две команды задают «правила по умолчанию». После их выполнения сервер будет принимать только те соединения, которые вы явно откроете.


4. Открываем нужные порты

4.1 SSH (порт 22) – ваш «ключ» к серверу

sudo ufw allow ssh
# или явно по номеру порта
sudo ufw allow 22/tcp

Совет: если вы меняете порт SSH (например, на 2222), откройте его сразу, иначе потеряете доступ.

4.2 HTTP и HTTPS (порты 80 и 443) – веб‑сайт

sudo ufw allow http
sudo ufw allow https
# или одной командой
sudo ufw allow 80,443/tcp

4.3 Базы данных (MySQL, PostgreSQL) – обычно не открываем в интернет

Если вам нужен удалённый доступ к базе, откройте порт только для конкретного IP‑адреса:

# MySQL (3306) только для 203.0.113.10
sudo ufw allow from 203.0.113.10 to any port 3306 proto tcp

Если доступа нет, оставьте порт закрытым – это огромный плюс к безопасности.

4.4 Пример полного набора типичных правил

Порт Протокол Действие Команда
22 TCP Allow sudo ufw allow 22/tcp
80 TCP Allow sudo ufw allow 80/tcp
443 TCP Allow sudo ufw allow 443/tcp
3306 TCP Allow (только для IP) sudo ufw allow from 203.0.113.10 to any port 3306 proto tcp
25 TCP Deny (spam‑mail) sudo ufw deny 25/tcp

5. Включаем UFW и проверяем

sudo ufw enable

После подтверждения вы увидите сообщение «Firewall is active and enabled on system startup».

Проверяем статус ещё раз:

sudo ufw status numbered

Вывод будет выглядеть так:

Status: active

     To                         Action      From
[ 1] 22/tcp                     ALLOW IN    Anywhere
[ 2] 80/tcp                     ALLOW IN    Anywhere
[ 3] 443/tcp                    ALLOW IN    Anywhere
[ 4] 3306/tcp                   ALLOW IN    203.0.113.10
[ 5] 25/tcp                     DENY IN     Anywhere

6. Логирование и мониторинг

UFW умеет писать события в /var/log/ufw.log. Включаем подробный лог:

sudo ufw logging on

Для быстрой проверки можно использовать:

sudo tail -f /var/log/ufw.log

Если вы замечаете много попыток подключения к закрытым портам, это уже сигнал, что ваш сервер «привлечён» сканерами.


7. Защита от brute‑force и сканеров

7.1 Ограничение частоты попыток подключения к SSH

sudo ufw limit ssh/tcp

Эта команда создаёт правило, которое позволяет только 6 попыток в течение 30 секунд с одного IP. После этого IP блокируется на 30 минут.

7.2 Блокировка целых подсетей (например, известные злоумышленники)

# Блокируем всю подсеть 185.6.0.0/16
sudo ufw deny from 185.6.0.0/16

7.3 Белый список (whitelist) для доверенных IP

# Разрешаем всё от вашего дома (203.0.113.5)
sudo ufw allow from 203.0.113.5

Эти правила ставятся перед общими deny incoming, поэтому они работают как «открытые двери» для доверенных адресов.


8. Как удалить или изменить правило

UFW нумерует правила, поэтому удобно удалять их по номеру:

sudo ufw status numbered
# Предположим, что правило 4 – это лишний порт
sudo ufw delete 4

Если нужно изменить правило, проще удалить старое и добавить новое.


9. Тестируем работу файрвола из внешней сети

  1. Проверка открытых портов – используйте онлайн‑сервис YouGetSignal (добавьте ?partner=5095 к любой ссылке на VDSina, если хотите порекомендовать их).
  2. Пинг и telnet – с другого компьютера выполните:
telnet your-vds-ip 22   # должно соединиться
telnet your-vds-ip 25   # должно быть отказано

Если всё работает как ожидается, ваш сервер готов к работе в продакшене.


10. Лучшие практики «первого часа»

Практика Почему это важно
Открывать только нужные порты Чем меньше открытых «дверей», тем меньше возможностей для атак.
Ограничить SSH Защищает от перебора паролей и сканеров.
Включить логирование Позволяет быстро заметить подозрительные попытки.
Регулярно проверять статус Ошибки в правилах могут оставить сервер открытым.
Обновлять ОС и пакеты Уязвимости в ядре и приложениях часто фиксируются в обновлениях.

Практика для закрепления

  1. Создайте правила: откройте порты 22, 80, 443, закройте 25 и 3306 (без доступа из интернета). Проверьте, что ufw status numbered отражает эти изменения.
  2. Ограничьте SSH: включите ufw limit ssh. Сымулируйте несколько быстрых попыток подключения (можно через ssh -o BatchMode=yes user@your-vds-ip). Убедитесь, что после 6‑й попытки соединение будет отклонено.
  3. Добавьте whitelist: разрешите всё входящее соединение от вашего домашнего IP‑адреса (например, 203.0.113.5). Затем проверьте, что с этого IP вы можете подключиться к закрытому порту 3306, а с другого – нет.
  4. Проверьте логи: включите логирование, выполните несколько curl http://your-vds-ip и telnet your-vds-ip 25. Посмотрите, какие записи появились в /var/log/ufw.log.
  5. Удалите правило: найдите номер правила, которое блокирует порт 25, и удалите его. После этого проверьте, что порт 25 действительно открыт (можно через онлайн‑сканер).

Выполнив эти упражнения, вы будете уверенно управлять файрволом и защищать ваш VDS от большинства автоматических атак уже в первый час работы. Удачной настройки!


Английский видеочат для путешествий
Чат рулетка 2026: Интерактивные элементы
Чат-рулетка: случайный собеседник в одно нажатие
Чат с Аней: Моё общение
Этикетки для упаковки и доставки
Как настроить бэкапы для вашего сайта на хостинге Host.bg
Как обновить PHP на хостинге Host.bg
Как решить проблемы с загрузкой сайта на Host.bg
Калькулятор зарплаты SEO-оптимизатора
Курска: автошколы с бесплатной консультацией
Лайфхаки для управления хостингом на Host.bg
Монетизация через платные услуги
Мск: ИП или ООО — лучший старт для бизнеса?
Общение в интернете без риска
Ошибки при настройке хостинга и их решения
Проблемы с доменами и их решения на хостинге Host.bg
Продвижение сайтов: поисковое продвижение + ИИ
Ремонт квартир с использованием норм
Roblox: игровая культура
Сайтостроение: основы и секреты
Сколько стоит биткоин
Сравнение ценовых диапазонов хостинга Host.bg
Трубная продукция для трубопроводных конструкций
Утепление в Твери и Брянской области
Vdsina: Великая сила
Видео рулетка 18+
Видеочат с случайным собеседником онлайн
Видеообщения по всему миру
Выбор оптимального плана хостинга на Host.bg
рейтинг хостингов 2026 Быстрые VDS серверы