Битлента
Инструкции3 мин чтения·

Как настроить ufw в Linux: базовые правила межсетевого экрана

ufw упрощает управление сетевым фильтром в Linux. Разбираем политики по умолчанию, разрешение SSH, проверку статуса и типичные ошибки настройки.

Что такое ufw и зачем он нужен

ufw — сокращение от Uncomplicated Firewall. Это надстройка над сетевым фильтром ядра Linux, которая заменяет длинные команды понятными: разрешить порт, запретить адрес, показать список. В некоторых дистрибутивах он входит в состав системы, в других ставится из репозитория. Сам по себе ufw ничего не фильтрует, он лишь формирует правила для механизма, который работает в ядре.

Для домашнего сервера, виртуальной машины или рабочей станции ufw закрывает основную задачу: не пускать внутрь то, что вы не разрешали явно. Если вы только начинаете, это самый безопасный способ навести порядок в сетевых правилах без изучения низкоуровневого синтаксиса.

Сначала разрешите SSH, потом включайте

Главное правило, которое стоит запомнить: до включения ufw убедитесь, что разрешён порт, по которому вы управляете машиной. Если вы подключены по SSH и включите защиту с политикой запрета входящих без правила для SSH, вы потеряете доступ к серверу. Восстановить его можно только через консоль хостинга или физически.

Порядок такой. Проверьте состояние командой ufw status: по умолчанию он неактивен. Задайте политики: ufw default deny incoming и ufw default allow outgoing. Разрешите SSH правилом ufw allow ssh либо ufw allow с номером вашего порта, если вы его меняли. Только после этого включите фильтр командой ufw enable. Обычно для этих команд нужны права администратора.

Добавление и удаление правил

Правила записываются коротко. Разрешить порт: ufw allow 8080/tcp. Разрешить диапазон: ufw allow 6000:6010/tcp, протокол при этом указывать обязательно. Ограничить источник: ufw allow from адрес to any port номер. Запретить: ufw deny с тем же синтаксисом.

Чтобы посмотреть текущие правила с номерами, выполните ufw status numbered. Номер пригодится для удаления: команда ufw delete и номер правила уберёт нужную запись. Учтите, что после удаления нумерация сдвигается, поэтому перед следующим удалением список лучше выводить заново, иначе можно стереть не то правило.

Для служб, которые ufw знает по имени, есть профили приложений: их список показывает команда ufw app list. Профили удобны, но полезно проверить, какие порты за ними стоят.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Проверка результата: Как настроить ufw в Linux

После включения выполните ufw status verbose. Вы увидите статус, политики по умолчанию и список правил. Затем проверьте доступность снаружи: с другого компьютера попробуйте подключиться к разрешённому порту и убедитесь, что закрытые порты действительно недоступны.

Если что-то не работает, найдите причину по порядку. Слушает ли служба нужный порт: это показывает утилита ss или netstat на самом сервере. Нет ли более раннего правила, которое перекрывает ваше: ufw применяет правила по порядку. Не работает ли поверх ещё и облачный фильтр хостинга, у которого свои правила: тогда порт должен быть разрешён и там, и здесь.

Журнал можно включить командой ufw logging on и потом смотреть записи о заблокированных пакетах в системных логах.

Что чаще всего идёт не так

Первая проблема — потеря SSH-доступа из-за раннего включения. Вторая — правила IPv6: если IPv6 включён в системе, а в настройках ufw отключён, сервис может оказаться доступен по IPv6 мимо фильтра. Проверьте параметр IPV6 в конфигурационном файле ufw.

Третья проблема — контейнеры. Docker вносит собственные правила в сетевой фильтр, и опубликованные порты контейнеров могут оказаться открытыми независимо от ufw. Если вы запускаете контейнеры, проверьте доступность порта снаружи, а не полагайтесь только на вывод статуса.

Четвёртая — забытые правила. Раз в несколько месяцев просматривайте список и убирайте то, что больше не используется.

Ограничение частоты подключений

Для порта SSH ufw умеет применять ограничение попыток: правило ufw limit ssh временно блокирует адрес, который слишком часто пытается подключиться за короткое время. Это не заменяет ключи и надёжный пароль, но снижает шум от автоматического перебора. Если вы используете такую защиту, держите под рукой запасной способ входа: консоль хостинга или локальный доступ, чтобы не заблокировать себя сами при серии неудачных попыток.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
linuxufwбрандмауэрssh

Часто задаваемые вопросы

Читайте также