ufw seadistamine samm-sammult: Linuxi tulemüür 2026
Käivita serveris ühe käsuga (kontrolli enne skripti sisu allpool):
curl -sSL https://cp.lv/scripts/nastrojka-ufw-poshagovo.sh | sudo bash…või wgetiga:
wget -qO- https://cp.lv/scripts/nastrojka-ufw-poshagovo.sh | sudo bashSkripti sisu nastrojka-ufw-poshagovo.sh:
#!/usr/bin/env bash
# Basic ufw firewall setup (Ubuntu/Debian)
set -euo pipefail
# 1. Install
sudo apt update && sudo apt install -y ufw
# 2. Default policies: deny everything inbound, allow outbound
sudo ufw default deny incoming
sudo ufw default allow outgoing
# 3. IMPORTANT: allow SSH before enabling, otherwise you lock yourself out
sudo ufw allow OpenSSH
sudo ufw limit OpenSSH
# 4. Web ports: HTTP and HTTPS
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
# 5. Logging and enable (--force skips the interactive confirmation)
sudo ufw logging on
sudo ufw --force enable
# 6. Verify
sudo ufw status verbose
echo "Done: the firewall is on; SSH, HTTP and HTTPS are open."
ufw (Uncomplicated Firewall) on lihtne kest iptables’i peal. Põhiseadistus võtab neli käsku: keelata kogu sissetulev liiklus, lubada väljuv, avada SSH ja lülitada tulemüür sisse. Allpool on täielik jada koos kontrollidega, et serverile ligipääsu mitte kaotada.
Mida ufw teeb
Vaikimisi võtab server ühendusi vastu kõigil avatud portidel. ufw võimaldab selgelt määrata, millised pordid on väljast kättesaadavad, ja blokeerida kõik ülejäänu. See on iga VPS-i esimene kaitseliin.
1. samm. Paigaldamine
Ubuntul on ufw tavaliselt juba paigaldatud. Kui ei ole:
apt update
apt install -y ufw
2. samm. Vaikepoliitikad
ufw default deny incoming
ufw default allow outgoing
Nüüd on kogu sissetulev liiklus blokeeritud ja väljuv lubatud.
3. samm. TÄHTIS: lubage SSH enne sisselülitamist
Kui lülitate tulemüüri sisse ilma SSH reeglita, kaotate ligipääsu:
ufw allow OpenSSH
Või pordi numbri järgi (kui SSH on mittestandardsel pordil):
ufw allow 2222/tcp
4. samm. Veebipordid
Saidi või API jaoks avage HTTP ja HTTPS:
ufw allow 80/tcp
ufw allow 443/tcp
Kasutada saab ka rakenduste profiile:
ufw app list
ufw allow 'Nginx Full'
5. samm. Sisselülitamine
ufw enable
Kinnitage y. Kontrollige olekut:
ufw status verbose
Väljund näitab aktiivseid reegleid ja vaikepoliitikaid.
Ligipääsu piiramine IP järgi
SSH lubamine ainult teie IP-lt vähendab jõurünnaku riski oluliselt:
ufw allow from 203.0.113.10 to any port 22 proto tcp
Terve alamvõrgu lubamine:
ufw allow from 192.168.1.0/24
Konkreetse IP keelamine:
ufw deny from 198.51.100.5
SSH kaitse äraarvamise eest
Reegel limit blokeerib IP, mis loob üle 6 ühenduse 30 sekundi jooksul:
ufw limit OpenSSH
See on hea täiendus fail2banile.
Reeglite haldamine
Reeglite kuvamine numbritega:
ufw status numbered
Reegli kustutamine numbri järgi:
ufw delete 3
Kustutamine kirjelduse järgi:
ufw delete allow 80/tcp
Logimine
ufw logging on
ufw logging medium
Logid kirjutatakse faili /var/log/ufw.log. Reaalajas vaatamine:
tail -f /var/log/ufw.log
Kasulikud käsud
| Käsk | Tegevus |
|---|---|
ufw status verbose |
Üksikasjalik olek |
ufw reload |
Reeglite uuesti lugemine |
ufw disable |
Tulemüüri väljalülitamine |
ufw reset |
Kõigi reeglite lähtestamine |
Rakenduste profiilid
ufw hoiab populaarsete teenuste jaoks valmis pordiprofiile. Nimekirja vaatamine:
ufw app list
Profiili üksikasjad:
ufw app info 'Nginx Full'
Profiilide kasutamine muudab reeglid loetavaks: 80,443/tcp asemel arusaadav nimi Nginx Full.
IPv6 seadistamine
Kui serveril on IPv6, veenduge, et ufw haldab ka seda. Failis /etc/default/ufw:
IPV6=yes
Pärast muudatust taaskäivitage tulemüür:
ufw disable && ufw enable
Reeglid allow ja deny rakenduvad mõlemale protokollile automaatselt.
Reeglite järjekord loeb
ufw töötleb reegleid ülevalt alla ja peatub esimesel vastel. Seetõttu tuleb konkreetsete IP-de keelavad reeglid panna KÕRGEMALE üldistest lubavatest. Reegli lisamine positsioonile 1:
ufw insert 1 deny from 198.51.100.5
Kontrollige järjekorda käsuga ufw status numbered.
Varukoopia ja taastamine
ufw reeglid asuvad tekstifailides. Salvestage need:
cp -r /etc/ufw /root/ufw-backup
Uuele serverile kolides taastage failid ja taaskäivitage ufw. See on kiirem kui kümnete reeglite uuesti sisestamine.
Korduma kippuvad küsimused
Kas ma kaotan sisselülitamisel ligipääsu?
Ainult siis, kui unustasite ufw allow OpenSSH. Avage SSH port alati enne käsku ufw enable.
Kas ufw ja iptables saab koos kasutada? ufw haldab iptables’it teie eest. Käsitsi lisatud iptables’i reeglid võivad konflikti minna — kasutage ühte või teist.
Kuidas avada pordivahemik?
ufw allow 6000:6010/tcp avab pordid 6000 kuni 6010.
Kas ufw on vajalik, kui fail2ban on olemas? Jah, need on eri tasandid: ufw sulgeb üleliigsed pordid, fail2ban blokeerib rikkujad avatud portidel. Nad töötavad koos.
Kuidas tulemüüri silumiseks ajutiselt välja lülitada?
ufw disable ja pärast kontrolli ufw enable. Reeglid säilivad.
Tulemüür on turvalisuse kohustuslik miinimum. Käivitage projekt VPS-il turvalisuse ja VPN-i jaoks või tavalisel VPS-i rendil. Täieliku seadistuse teeb Serverite haldus.