Egy VPS szerver internetre kapcsolt gép, amelyet folyamatosan érnek automatizált próbálkozások a nyitva hagyott portokon keresztül. A tűzfal beállítása az egyik legfontosabb alapvető biztonsági lépés a szerver védelmében.
Miért van szükség tűzfalra?
A tűzfal szabályozza, hogy mely portokon és honnan érkező forgalmat engedélyezünk a szerverünk felé. Alapelvként érdemes csak azokat a portokat nyitva tartani, amelyeket ténylegesen használunk (pl. 22-es port SSH-hoz, 80/443 webszerverhez), minden mást pedig zárva tartani.
Tűzfal beállítása firewalld-dal (RHEL alapú rendszerek, pl. AlmaLinux)
sudo firewall-cmd --permanent --add-service=ssh
sudo firewall-cmd --permanent --add-service=http
sudo firewall-cmd --permanent --add-service=https
sudo firewall-cmd --reload
Tűzfal beállítása ufw-vel (Debian/Ubuntu rendszerek)
sudo ufw allow OpenSSH
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
sudo ufw enable
További ajánlott lépések
- Ha lehetséges, ne az alapértelmezett 22-es porton fusson az SSH szolgáltatás.
- Korlátozzuk az SSH elérést, ha van fix IP-címünk, kizárólag arra a címre.
- Használjunk fail2ban-hoz hasonló eszközt, amely automatikusan blokkolja a sikertelen bejelentkezési kísérleteket ismétlő IP-címeket.
A tűzfal helytelen beállítása kizárhat minket a saját szerverünkből, ezért mindig hagyjunk nyitva egy elérési utat (pl. az SSH portot), mielőtt élesítjük a szabályokat.