// server management

Cum configurezi un firewall pe VPS Linux cu UFW și iptables: ghid practic

August 06, 2026 · by CLIQHOST

Cum configurezi un firewall pe VPS Linux cu UFW și iptables: ghid practic

Un server Linux expus pe internet fără un firewall corect configurat este o invitație deschisă pentru atacatori. Indiferent că rulezi un site WordPress, o aplicație Node.js sau un serviciu de email, configurarea unui firewall este unul dintre primii pași pe care trebuie să îi faci după ce iei în primire un VPS NVMe sau un VPS SSD.

În acest ghid vei învăța:
- Ce sunt UFW și iptables și când să le folosești
- Cum instalezi și activezi UFW pe Ubuntu/Debian
- Cum scrii reguli esențiale pentru un server web
- Cum gestionezi iptables direct, pentru cazuri avansate
- Greșeli frecvente și cum le eviți


Ce este un firewall pe Linux și de ce contează

Firewall-ul este primul strat de apărare al serverului tău. El decide ce trafic de rețea este permis să intre sau să iasă din server, pe baza unor reguli definite de tine.

Pe Linux, motorul de bază este netfilter — integrat în kernel. Peste el există două instrumente principale:

  • iptables — interfața clasică, puternică, dar cu o sintaxă mai complexă
  • UFW (Uncomplicated Firewall) — un front-end pentru iptables, recomandat pentru utilizare zilnică pe Ubuntu/Debian

Dacă ai un server dedicat managed, echipa de administrare se poate ocupa de aceste configurații. Dacă administrezi singur serverul, continuă să citești.


Instalarea și configurarea UFW

1. Verifică dacă UFW este instalat

Pe Ubuntu 20.04/22.04 și Debian 11/12, UFW vine preinstalat. Verifică starea:

sudo ufw status verbose

Dacă nu este instalat:

sudo apt update && sudo apt install ufw -y

2. Setează politicile implicite

Înainte de a activa UFW, definește comportamentul implicit: blochează tot ce intră, permite tot ce iese.

sudo ufw default deny incoming
sudo ufw default allow outgoing

Acesta este principiul „zero trust" aplicat la nivel de rețea — nimic nu intră dacă nu este explicit permis.

3. Permite SSH — obligatoriu înainte de activare!

⚠️ Atenție: Dacă activezi UFW fără să permiți SSH, te vei bloca afară din propriul server!

sudo ufw allow 22/tcp

Dacă ai schimbat portul SSH (recomandat — de exemplu, portul 2222):

sudo ufw allow 2222/tcp

4. Activează UFW

sudo ufw enable

Vei primi un avertisment că conexiunile existente pot fi întrerupte. Confirmă cu y.


Reguli esențiale pentru un server web

Dacă găzduiești un site web pe hosting WordPress pe VPS sau rulezi Nginx/Apache, ai nevoie de porturile HTTP și HTTPS deschise:

sudo ufw allow 80/tcp    # HTTP
sudo ufw allow 443/tcp   # HTTPS

Sau, mai simplu, prin profilul de aplicație:

sudo ufw allow 'Nginx Full'
# sau
sudo ufw allow 'Apache Full'

Reguli pentru servicii suplimentare

Serviciu Comandă UFW
MySQL (acces local) sudo ufw deny 3306
MySQL (acces IP specific) sudo ufw allow from 192.168.1.100 to any port 3306
FTP pasiv sudo ufw allow 21/tcp
Email SMTP sudo ufw allow 25/tcp
Email IMAPS sudo ufw allow 993/tcp

Restricționează accesul la un IP specific

Dacă vrei să permiți accesul SSH doar de pe un anumit IP (ex. biroul tău):

sudo ufw allow from 89.34.56.78 to any port 22
sudo ufw delete allow 22/tcp

Această abordare este extrem de eficientă împotriva atacurilor de tip brute-force.


Administrarea regulilor UFW

Vizualizează regulile cu număr de ordine

sudo ufw status numbered

Output exemplu:

Status: active

     To                         Action      From
     --                         ------      ----
[ 1] 22/tcp                     ALLOW IN    Anywhere
[ 2] 80/tcp                     ALLOW IN    Anywhere
[ 3] 443/tcp                    ALLOW IN    Anywhere

Șterge o regulă după număr

sudo ufw delete 3

Resetează toate regulile

sudo ufw reset

Atenție: această comandă dezactivează UFW și șterge toate regulile!


Introducere în iptables — pentru cazuri avansate

UFW este suficient pentru majoritatea serverelor, dar iptables îți oferă control granular. Este util dacă administrezi un server dedicat unmanaged cu cerințe complexe de rețea.

Structura iptables

iptables lucrează cu tabele, lanțuri și reguli:
- Tabele principale: filter, nat, mangle
- Lanțuri: INPUT, OUTPUT, FORWARD

Comenzi de bază

Vezi regulile curente:

sudo iptables -L -v -n

Blocare IP suspect:

sudo iptables -A INPUT -s 45.67.89.123 -j DROP

Permite portul 443:

sudo iptables -A INPUT -p tcp --dport 443 -j ACCEPT

Blocare ping (ICMP flood):

sudo iptables -A INPUT -p icmp --icmp-type echo-request -m limit --limit 1/s -j ACCEPT
sudo iptables -A INPUT -p icmp --icmp-type echo-request -j DROP

Salvează regulile iptables

Regulile iptables nu sunt persistente după reboot! Pentru a le salva:

sudo apt install iptables-persistent -y
sudo netfilter-persistent save

UFW vs. iptables: ce să alegi?

Criteriu UFW iptables
Ușurință în utilizare ✅ Foarte simplu ⚠️ Sintaxă complexă
Control granular ⚠️ Limitat ✅ Maxim
Recomandat pentru VPS-uri simple, site-uri Servere complexe, routere
Persistență automată ✅ Da ❌ Necesită configurare

Pentru un VPS cu un singur vCore pe care rulezi un blog sau un magazin online, UFW este mai mult decât suficient.


Greșeli frecvente pe care trebuie să le eviți

  1. Activezi UFW fără să permiți SSH — te blochezi din server
  2. Lași portul MySQL (3306) deschis public — risc major de acces neautorizat
  3. Nu salvezi regulile iptables — după reboot, serverul rămâne neprotejat
  4. Permiți „orice" cu ufw allow from any — anulezi scopul firewallului
  5. Uiți de IPv6 — UFW gestionează automat IPv6 dacă în /etc/default/ufw ai IPV6=yes

Testează configurația firewall-ului

După configurare, testează din exterior cu nmap:

nmap -sV -p 22,80,443,3306 IP_SERVER_TAU

Porturile nedorite trebuie să apară ca filtered sau closed, niciodată open.

Poți folosi și Shields Up pentru o verificare rapidă din browser.


Concluzie

Configurarea corectă a unui firewall este o responsabilitate pe care nu o poți amâna. Cu UFW ai o soluție rapidă și eficientă pentru cele mai comune scenarii, în timp ce iptables îți oferă flexibilitate maximă pentru configurații avansate.

Dacă preferi să te concentrezi pe proiectul tău și să lași administrarea serverului pe mâini experimentate, descoperă serviciile de administrare server oferite de CLIQHOST — securizare, monitorizare și optimizare incluse.

Ai întrebări despre configurarea serverului tău? Contactează echipa noastră — suntem aici să te ajutăm.

SHARE
// ce spun clienții

Ce spun clienții noștri

Recenzii reale de la clienți care au ales CLIQHOST pentru performanță, fiabilitate și suport tehnic.

★★★★★

"We moved our online shop from a foreign host and the difference is night and day — pages load instantly and support replies in minutes, in Romanian."

AM
Andrei M.
eCommerce owner · Chișinău
★★★★★

"Migrated 12 client sites to CLIQHOST. Free migration, zero downtime, and the cPanel setup is exactly what my team needed. Highly recommend."

EV
Elena V.
Web agency · Bălți
★★★★★

"Our NVMe VPS handles traffic spikes without a sweat. Full root, local datacenter, and billing in MDL — everything we wanted from a provider."

DC
Dmitri C.
SaaS founder · Chișinău