UFW (Uncomplicated Firewall) — это упрощённый интерфейс для управления правилами брандмауэра в Ubuntu, который позволяет быстро настроить базовую защиту сервера или рабочей станции без глубоких знаний iptables. Для включения фаервола и добавления основных правил безопасности выполните последовательность команд в терминале.
Зачем нужна настройка UFW
- Защита от несанкционированного доступа к портам и сервисам
- Предотвращение распространения вредоносного ПО через сетевые каналы
- Ограничение исходящего трафика до необходимого минимума
- Снижение поверхности атаки на сервер или локальную машину
- Создание базовой политики безопасности в соответствии с требованиями компании
- Логирование попыток подключения для последующего анализа инцидентов
Пошаговая инструкция по настройке UFW
- Откройте терминал комбинацией клавиш
Ctrl+Alt+Tили запустите приложение Terminal из меню. - Убедитесь, что UFW установлен на системе, выполнив команду
sudo ufw status. - Если UFW не установлен, установите его командой
sudo apt update && sudo apt install ufw. - Включите фаервол командой
sudo ufw enableи подтвердите выбор клавишейyиEnter. - Установите политику по умолчанию — запретить входящие соединения командой
sudo ufw default deny incoming. - Разрешите исходящие соединения по умолчанию командой
sudo ufw default allow outgoing. - Добавьте правило для доступа по SSH (если подключаетесь удалённо) командой
sudo ufw allow 22/tcp. - Для веб-сервера разрешите HTTP командой
sudo ufw allow 80/tcp. - Разрешите HTTPS для защищённых соединений командой
sudo ufw allow 443/tcp. - Если используете DNS, разрешите порт 53 командой
sudo ufw allow 53. - Добавьте правило для NTP (синхронизация времени) командой
sudo ufw allow 123/udp. - Просмотрите список активных правил командой
sudo ufw show added. - Проверьте статус фаервола и активные правила командой
sudo ufw status verbose. - Для блокирования конкретного IP-адреса используйте
sudo ufw deny from 192.168.1.100. - Для разрешения доступа только с определённого IP выполните
sudo ufw allow from 192.168.1.50 to any port 22. - Включите логирование средней интенсивности командой
sudo ufw logging medium. - Просмотрите логи фаервола в файле
/var/log/ufw.logкомандойsudo tail -f /var/log/ufw.log. - Для отключения фаервола (если необходимо) выполните
sudo ufw disable. - Удалите конкретное правило командой
sudo ufw delete allow 80/tcp. - Сохраните конфигурацию — она сохраняется автоматически при каждом изменении.
Часто задаваемые вопросы
Можно ли временно отключить UFW без удаления правил? Да, выполните команду sudo ufw disable, правила останутся в памяти и восстановятся при следующем включении командой sudo ufw enable.
Что делать, если заблокировал себя от SSH-доступа? Если у вас физический доступ к машине, перезагрузитесь в режим восстановления (Recovery Mode) и отключите UFW; если это удалённый сервер, обратитесь к провайдеру хостинга для доступа к консоли.
Как проверить, какой номер порта использует конкретный сервис? Используйте команду sudo netstat -tulpn | grep LISTEN или sudo ss -tulpn | grep LISTEN для просмотра всех открытых портов и привязанных к ним процессов.