For the complete documentation index, see llms.txt. This page is also available as Markdown.

Конфигурация брандмауэра UFW

UFW (Uncomplicated Firewall) — это встроенный брандмауэр Linux, который позволяет контролировать входящие сетевые подключения к серверу.

С помощью UFW можно разрешить доступ только к необходимым сервисам и автоматически блокировать все остальные подключения.

Для проектов iEXExchanger использование брандмауэра является обязательной мерой безопасности и рекомендуется для всех серверов без исключения.


Что защищает UFW

После настройки UFW позволяет:

  • ограничить доступ к серверу только необходимыми портами;

  • скрыть неиспользуемые сервисы от внешней сети;

  • снизить количество автоматических атак и сканирований;

  • ограничить доступ к панели управления сервером;

  • защитить внутренние сервисы от прямого доступа из Интернета.


Перед началом

Перед настройкой убедитесь, что:

  • сервер работает под управлением Debian 12;

  • установлен FastPanel;

  • имеется SSH-доступ к серверу;

  • вы знаете используемый SSH-порт.

Если используется стандартный SSH-порт, обычно это:

Если ранее порт был изменён, используйте свой номер порта.


Важное предупреждение

Перед включением UFW обязательно разрешите доступ к SSH.

Если включить брандмауэр без открытия SSH-порта, сервер станет недоступен и потребуется доступ через консоль хостинг-провайдера.


Подключение к серверу

Подключитесь к серверу по SSH.

Подключение к серверу по SSH

Пример:

После подключения выполните настройку.


Установка UFW

Обновите список пакетов:

Установите UFW:

Проверьте состояние:

Если брандмауэр ещё не включён, будет отображено:


Сброс старых правил

Если сервер использовался ранее и вы не уверены в существующих настройках, рекомендуется очистить конфигурацию.

Подтвердите действие:


Настройка политики безопасности

Запретить все входящие подключения по умолчанию:

Разрешить исходящие подключения:

Проверить настройки:


Разрешение SSH

Если используется стандартный SSH-порт:

или

Если используется нестандартный порт, например:

выполните:


Разрешение доступа к сайтам

Для работы сайта необходимо открыть HTTP и HTTPS.


Разрешение доступа к FastPanel

По умолчанию FastPanel использует порт:

или

в зависимости от версии панели.

Если панель работает через порт 8888:

Если используется порт 8080:

Если доступ к панели управления ограничен по IP, рекомендуется разрешать доступ только со своего IP-адреса.

Пример:


Redis

Если Redis используется только внутри сервера, открывать порт Redis не требуется.

Порт:

должен быть доступен только локально.

Проверить:

Если Redis слушает:

дополнительная настройка не требуется.


Laravel Reverb и WebSocket

Если используется Laravel Reverb, обычно применяется порт:

или другой внутренний порт.

Если подключение происходит через Nginx Proxy Pass, открывать данный порт в UFW не требуется.

Рекомендуется оставлять WebSocket доступным только локально:


Включение брандмауэра

После добавления всех необходимых правил включите UFW:

Подтвердите действие:

После включения появится сообщение:


Проверка правил

Посмотреть текущие правила:

Пример:


Удаление правила

Чтобы удалить правило:

Найдите номер правила.

Например:

Удалите его:


Временное отключение UFW

При необходимости:

Повторное включение:


Проверка открытых портов

Проверить активные сервисы:

Проверить прослушиваемые порты:

После настройки рекомендуется убедиться, что открыты только необходимые порты.


Рекомендуемая конфигурация для iEXExchanger

Для большинства проектов достаточно следующего набора:

Порт
Назначение

22

SSH

80

HTTP

443

HTTPS

8888 или 8080

FastPanel

Все остальные входящие подключения рекомендуется блокировать.


Дополнительная защита

Для повышения безопасности рекомендуется дополнительно настроить:

  • Fail2Ban;

  • Cloudflare;

  • ограничение доступа к административной панели по IP;

  • двухфакторную аутентификацию;

  • защиту Origin Server от прямого доступа;

  • регулярное обновление системы.

Последнее обновление

Это было полезно?