תשובה קצרה: UFW (Uncomplicated Firewall) הוא כלי פשוט וידידותי לניהול חומת אש בשרתי אובונטו ודביאן. כדי להפעיל אותו בבטחה מבלי לנעול את עצמכם מחוץ לשרת, יש להקליד 3 פקודות בסיסיות: לאפשר גישה ל-SSH (sudo ufw allow ssh), לאפשר גישת אינטרנט לאתר (sudo ufw allow http ו-https), ורק אז להפעיל את חומת האש עם sudo ufw enable.
חומת אש: קו ההגנה הראשון שלכם
ניהול שרת VPS מגיע עם אחריות אבטחתית גדולה. כברירת מחדל, שרת חדש פתוח להרבה פורטים כדי לאפשר למתכנתים לעבוד. הבעיה היא שפורטים פתוחים הם כמו חלונות פתוחים בבית – מזמינים פורצים פנימה.
במערכות לינוקס, המנוע שאחראי על חסימת הפורטים נקרא iptables, אבל להשתמש בו ישירות זה קשה ולוקח זמן ללמוד. UFW נבנה בדיוק כדי לעטוף את המנוע המסובך הזה בפקודות קריאות ופשוטות באנגלית.
מדריך שלב-אחר-שלב: הגדרה בטוחה
אזהרה חמורה: אם תפעילו את UFW לפני שאישרתם את פורט ה-SSH, השרת יזרוק אתכם החוצה ולא תוכלו להתחבר אליו יותר! עקבו אחרי השלבים בקפידה.
שלב 1: אישור גישת ניהול (SSH)
הדבר הראשון שחייבים לעשות הוא להגיד ל-UFW לא לחסום אותנו.
sudo ufw allow ssh
אם שיניתם את פורט ה-SSH ממספר 22 למספר אחר (למשל 4822), השתמשו בפקודה הזו במקום:
sudo ufw allow 4822/tcp
שלב 2: פתיחת חלון לאתר האינטרנט
אנחנו רוצים שגולשים יוכלו לגשת לאתר, ולכן נאשר תעבורת HTTP ו-HTTPS.
sudo ufw allow http
sudo ufw allow https
שלב 3: הפעלה ונעילה
כעת כשהגישה שלנו ושל הגולשים מובטחת, אנחנו נגיד ל-UFW שמדיניות ברירת המחדל תהיה לדחות כל חיבור נכנס אחר. ואז נפעיל אותו.
sudo ufw default deny incoming
sudo ufw enable
המערכת תשאל אתכם אם אתם בטוחים (כי זה עלול לנתק חיבורי SSH פעילים). לחצו y.
שלב 4: בדיקת הסטטוס
כדי לראות שהכל עובד כמו שצריך והפורטים המיותרים חסומים, הריצו:
sudo ufw status verbose
כתיבת תגובה