ufw seadistamine samm-sammult: Linuxi tulemüür 2026

11 May 2026 Autor: Edgars Kalējs

Käivita serveris ühe käsuga (kontrolli enne skripti sisu allpool):

curl -sSL https://cp.lv/scripts/nastrojka-ufw-poshagovo.sh | sudo bash

…või wgetiga:

wget -qO- https://cp.lv/scripts/nastrojka-ufw-poshagovo.sh | sudo bash

Skripti sisu nastrojka-ufw-poshagovo.sh:

#!/usr/bin/env bash
# Basic ufw firewall setup (Ubuntu/Debian)
set -euo pipefail

# 1. Install
sudo apt update && sudo apt install -y ufw

# 2. Default policies: deny everything inbound, allow outbound
sudo ufw default deny incoming
sudo ufw default allow outgoing

# 3. IMPORTANT: allow SSH before enabling, otherwise you lock yourself out
sudo ufw allow OpenSSH
sudo ufw limit OpenSSH

# 4. Web ports: HTTP and HTTPS
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp

# 5. Logging and enable (--force skips the interactive confirmation)
sudo ufw logging on
sudo ufw --force enable

# 6. Verify
sudo ufw status verbose
echo "Done: the firewall is on; SSH, HTTP and HTTPS are open."

ufw (Uncomplicated Firewall) on lihtne kest iptables’i peal. Põhiseadistus võtab neli käsku: keelata kogu sissetulev liiklus, lubada väljuv, avada SSH ja lülitada tulemüür sisse. Allpool on täielik jada koos kontrollidega, et serverile ligipääsu mitte kaotada.

Mida ufw teeb

Vaikimisi võtab server ühendusi vastu kõigil avatud portidel. ufw võimaldab selgelt määrata, millised pordid on väljast kättesaadavad, ja blokeerida kõik ülejäänu. See on iga VPS-i esimene kaitseliin.

1. samm. Paigaldamine

Ubuntul on ufw tavaliselt juba paigaldatud. Kui ei ole:

apt update
apt install -y ufw

2. samm. Vaikepoliitikad

ufw default deny incoming
ufw default allow outgoing

Nüüd on kogu sissetulev liiklus blokeeritud ja väljuv lubatud.

3. samm. TÄHTIS: lubage SSH enne sisselülitamist

Kui lülitate tulemüüri sisse ilma SSH reeglita, kaotate ligipääsu:

ufw allow OpenSSH

Või pordi numbri järgi (kui SSH on mittestandardsel pordil):

ufw allow 2222/tcp

4. samm. Veebipordid

Saidi või API jaoks avage HTTP ja HTTPS:

ufw allow 80/tcp
ufw allow 443/tcp

Kasutada saab ka rakenduste profiile:

ufw app list
ufw allow 'Nginx Full'

5. samm. Sisselülitamine

ufw enable

Kinnitage y. Kontrollige olekut:

ufw status verbose

Väljund näitab aktiivseid reegleid ja vaikepoliitikaid.

Ligipääsu piiramine IP järgi

SSH lubamine ainult teie IP-lt vähendab jõurünnaku riski oluliselt:

ufw allow from 203.0.113.10 to any port 22 proto tcp

Terve alamvõrgu lubamine:

ufw allow from 192.168.1.0/24

Konkreetse IP keelamine:

ufw deny from 198.51.100.5

SSH kaitse äraarvamise eest

Reegel limit blokeerib IP, mis loob üle 6 ühenduse 30 sekundi jooksul:

ufw limit OpenSSH

See on hea täiendus fail2banile.

Reeglite haldamine

Reeglite kuvamine numbritega:

ufw status numbered

Reegli kustutamine numbri järgi:

ufw delete 3

Kustutamine kirjelduse järgi:

ufw delete allow 80/tcp

Logimine

ufw logging on
ufw logging medium

Logid kirjutatakse faili /var/log/ufw.log. Reaalajas vaatamine:

tail -f /var/log/ufw.log

Kasulikud käsud

Käsk Tegevus
ufw status verbose Üksikasjalik olek
ufw reload Reeglite uuesti lugemine
ufw disable Tulemüüri väljalülitamine
ufw reset Kõigi reeglite lähtestamine

Rakenduste profiilid

ufw hoiab populaarsete teenuste jaoks valmis pordiprofiile. Nimekirja vaatamine:

ufw app list

Profiili üksikasjad:

ufw app info 'Nginx Full'

Profiilide kasutamine muudab reeglid loetavaks: 80,443/tcp asemel arusaadav nimi Nginx Full.

IPv6 seadistamine

Kui serveril on IPv6, veenduge, et ufw haldab ka seda. Failis /etc/default/ufw:

IPV6=yes

Pärast muudatust taaskäivitage tulemüür:

ufw disable && ufw enable

Reeglid allow ja deny rakenduvad mõlemale protokollile automaatselt.

Reeglite järjekord loeb

ufw töötleb reegleid ülevalt alla ja peatub esimesel vastel. Seetõttu tuleb konkreetsete IP-de keelavad reeglid panna KÕRGEMALE üldistest lubavatest. Reegli lisamine positsioonile 1:

ufw insert 1 deny from 198.51.100.5

Kontrollige järjekorda käsuga ufw status numbered.

Varukoopia ja taastamine

ufw reeglid asuvad tekstifailides. Salvestage need:

cp -r /etc/ufw /root/ufw-backup

Uuele serverile kolides taastage failid ja taaskäivitage ufw. See on kiirem kui kümnete reeglite uuesti sisestamine.

Korduma kippuvad küsimused

Kas ma kaotan sisselülitamisel ligipääsu? Ainult siis, kui unustasite ufw allow OpenSSH. Avage SSH port alati enne käsku ufw enable.

Kas ufw ja iptables saab koos kasutada? ufw haldab iptables’it teie eest. Käsitsi lisatud iptables’i reeglid võivad konflikti minna — kasutage ühte või teist.

Kuidas avada pordivahemik? ufw allow 6000:6010/tcp avab pordid 6000 kuni 6010.

Kas ufw on vajalik, kui fail2ban on olemas? Jah, need on eri tasandid: ufw sulgeb üleliigsed pordid, fail2ban blokeerib rikkujad avatud portidel. Nad töötavad koos.

Kuidas tulemüüri silumiseks ajutiselt välja lülitada? ufw disable ja pärast kontrolli ufw enable. Reeglid säilivad.


Tulemüür on turvalisuse kohustuslik miinimum. Käivitage projekt VPS-il turvalisuse ja VPN-i jaoks või tavalisel VPS-i rendil. Täieliku seadistuse teeb Serverite haldus.

Edgars Kalējs