MAATRIX / Блог / Как установить и настроить фаервол UFW на VPS

Как установить и настроить фаервол UFW на VPS

Как установить и настроить фаервол UFW на VPS

MAATRIX

Свежий VPS с белым IP сканируют боты в первые же минуты после запуска, перебирая порты и пароли. Фаервол — первая линия обороны, и UFW делает её настройку простой даже без опыта. Разберём, как установить и настроить фаервол UFW на VPS: задать безопасную политику по умолчанию, разрешить нужные порты и при этом не запереть себя снаружи, потеряв доступ по SSH. Именно этой ошибки боятся новички, и мы разберём, как её избежать.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Что такое UFW и зачем он нужен

UFW расшифровывается как Uncomplicated Firewall — несложный фаервол, надстройка над мощным, но громоздким iptables/nftables. Он даёт человекопонятные команды вместо запутанного синтаксиса правил, поэтому подходит для быстрой и надёжной защиты сервера. Суть фаервола проста: он решает, какой сетевой трафик пропускать, а какой блокировать. Правильно настроенный UFW закрывает всё лишнее и оставляет открытыми только те порты, которые реально нужны вашим сервисам.

Зачем это нужно на практике. На любом сервисе, слушающем порт, может обнаружиться уязвимость, а забытая служба на открытом порту — это готовая дверь для атакующего. Фаервол по принципу «запрещено всё, кроме явно разрешённого» резко сокращает поверхность атаки: даже если на сервере случайно запустится что-то лишнее, снаружи оно будет недоступно. Это базовая гигиена безопасности, с которой стоит начинать настройку любого VPS.

Установка UFW

На большинстве образов Ubuntu UFW уже установлен, но может быть неактивен. На Debian и минимальных образах его иногда нужно доустановить. Проверьте наличие и при необходимости установите.

apt update
apt install -y ufw
ufw status

Команда ufw status покажет текущее состояние — скорее всего, inactive на свежем сервере. Не спешите включать фаервол командой enable прямо сейчас: если сделать это до разрешения SSH, вы мгновенно потеряете доступ к серверу, потому что политика по умолчанию заблокирует ваше же подключение. Сначала зададим правила, и только потом активируем фаервол. Этот порядок критичен, запомните его.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.

Арендовать VPS

Безопасная политика по умолчанию

Основа правильного фаервола — принцип «запретить всё входящее, разрешить всё исходящее». Тогда сервер сам может обращаться в интернет за обновлениями, но снаружи к нему нельзя подключиться ни на один порт, кроме явно открытых. Задайте эту политику.

ufw default deny incoming
ufw default allow outgoing

Эти две команды устанавливают фундамент: любое входящее соединение блокируется, если для него нет отдельного разрешающего правила. Именно поэтому следующим шагом обязательно нужно разрешить SSH, иначе после включения фаервола вы не сможете зайти на сервер. Политика по умолчанию — это сеть безопасности под всеми вашими правилами: что бы вы ни забыли закрыть, оно останется закрытым.

Разрешение SSH — самый важный шаг

Прежде чем включать фаервол, обязательно разрешите порт SSH, иначе вы запрёте себя снаружи. Это самая частая и болезненная ошибка новичков. UFW знает стандартный SSH-порт по имени профиля.

ufw allow OpenSSH

Если вы поменяли порт SSH на нестандартный, разрешайте именно его по номеру, например ufw allow 2222/tcp, а не профиль OpenSSH. Проверьте дважды, что правило добавлено, командой ufw show added до включения. Дополнительно защитить SSH помогает лимит на частоту подключений: команда ufw limit ssh разрешает соединения, но блокирует адрес, если он пытается подключиться слишком часто — это простая защита от перебора паролей. Только убедившись, что SSH разрешён, переходите к включению фаервола.

Открытие портов для сервисов

Теперь откройте порты, которые действительно нужны вашим сервисам. Для веб-сервера это порты 80 и 443, для игрового сервера — его игровой порт, и так далее. Открывайте только то, что реально используется, — каждый лишний открытый порт это потенциальная дверь.

ufw allow 80/tcp
ufw allow 443/tcp
ufw allow 443/udp

UFW понимает и имена сервисов, и номера портов, и протоколы. Можно открыть диапазон портов, например ufw allow 40000:40100/tcp для пассивного FTP, или разрешить порт только с конкретного адреса командой ufw allow from ВАШ_IP to any port 3306 — так база данных будет доступна только вам, а не всему интернету. Ограничение доступа по источнику — мощный приём: держите административные и служебные порты открытыми только для доверенных адресов, а не для всех подряд.

Главный принцип при открытии портов — минимализм. Каждый открытый порт это расширение поверхности атаки, поэтому открывайте ровно то, что используется прямо сейчас, и закрывайте порты сервисов, которые перестали быть нужны. Полезно периодически сверять список правил UFW со списком реально слушающих портов на сервере: если фаервол открывает порт, на котором давно ничего не работает, правило стоит убрать командой ufw delete. Отдельно подумайте про базы данных и внутренние сервисы — их почти никогда не нужно открывать в интернет целиком, гораздо безопаснее ограничить доступ доверенными адресами или вовсе оставить их только на локальном интерфейсе, а наружу выставлять через прокси.

Включение фаервола и проверка

Когда SSH разрешён и нужные порты открыты, активируйте фаервол. UFW предупредит, что это может разорвать существующие соединения, но если вы разрешили SSH, ваше подключение сохранится.

ufw enable
ufw status verbose

Команда ufw status verbose покажет полную картину: политику по умолчанию и все активные правила. Проверьте, что SSH в списке разрешённых, и только после этого закрывайте текущую сессию. Хороший приём для подстраховки — перед включением фаервола открыть вторую SSH-сессию про запас: если что-то пойдёт не так, у вас останется рабочее подключение. Для логирования заблокированных попыток включите журнал командой ufw logging on — потом по нему видно, кто и на какие порты стучался.

Настроенный UFW — обязательный минимум для любого сервера. Взять VPS с чистым белым IP, на котором вы с первых минут выстроите правильную защиту, удобно у MAATRIX: сервер в нужной локации поднимается за минуты, а оплата идёт из России картой, СБП или криптой. Останется пройти шаги выше и закрыть всё лишнее.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.

Арендовать VPS

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Частые вопросы

Что будет, если включить UFW до разрешения SSH?

Вы мгновенно потеряете доступ к серверу, потому что политика deny incoming заблокирует ваше подключение. Всегда сначала выполняйте ufw allow OpenSSH, и только потом ufw enable.

Как открыть порт только для своего адреса?

Командой ufw allow from ВАШ_IP to any port НОМЕР. Так сервис будет доступен только с указанного адреса, что идеально для баз данных и административных портов.

Чем ufw limit отличается от ufw allow?

Allow просто открывает порт, а limit открывает его, но блокирует адрес при слишком частых подключениях. Это простая защита SSH от перебора паролей.

UFW заменяет остальную защиту сервера?

Нет, это первая линия обороны. Фаервол сокращает поверхность атаки, но его дополняют вход по SSH-ключам, fail2ban и своевременные обновления. Вместе они дают надёжную защиту.

Нужны сами нейросети для контента?

Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.