August 06, 2026 · by CLIQHOST
Un server Linux expus pe internet fără un firewall corect configurat este o invitație deschisă pentru atacatori. Indiferent că rulezi un site WordPress, o aplicație Node.js sau un serviciu de email, configurarea unui firewall este unul dintre primii pași pe care trebuie să îi faci după ce iei în primire un VPS NVMe sau un VPS SSD.
În acest ghid vei învăța:
- Ce sunt UFW și iptables și când să le folosești
- Cum instalezi și activezi UFW pe Ubuntu/Debian
- Cum scrii reguli esențiale pentru un server web
- Cum gestionezi iptables direct, pentru cazuri avansate
- Greșeli frecvente și cum le eviți
Firewall-ul este primul strat de apărare al serverului tău. El decide ce trafic de rețea este permis să intre sau să iasă din server, pe baza unor reguli definite de tine.
Pe Linux, motorul de bază este netfilter — integrat în kernel. Peste el există două instrumente principale:
Dacă ai un server dedicat managed, echipa de administrare se poate ocupa de aceste configurații. Dacă administrezi singur serverul, continuă să citești.
Pe Ubuntu 20.04/22.04 și Debian 11/12, UFW vine preinstalat. Verifică starea:
sudo ufw status verbose
Dacă nu este instalat:
sudo apt update && sudo apt install ufw -y
Înainte de a activa UFW, definește comportamentul implicit: blochează tot ce intră, permite tot ce iese.
sudo ufw default deny incoming
sudo ufw default allow outgoing
Acesta este principiul „zero trust" aplicat la nivel de rețea — nimic nu intră dacă nu este explicit permis.
⚠️ Atenție: Dacă activezi UFW fără să permiți SSH, te vei bloca afară din propriul server!
sudo ufw allow 22/tcp
Dacă ai schimbat portul SSH (recomandat — de exemplu, portul 2222):
sudo ufw allow 2222/tcp
sudo ufw enable
Vei primi un avertisment că conexiunile existente pot fi întrerupte. Confirmă cu y.
Dacă găzduiești un site web pe hosting WordPress pe VPS sau rulezi Nginx/Apache, ai nevoie de porturile HTTP și HTTPS deschise:
sudo ufw allow 80/tcp # HTTP
sudo ufw allow 443/tcp # HTTPS
Sau, mai simplu, prin profilul de aplicație:
sudo ufw allow 'Nginx Full'
# sau
sudo ufw allow 'Apache Full'
| Serviciu | Comandă UFW |
|---|---|
| MySQL (acces local) | sudo ufw deny 3306 |
| MySQL (acces IP specific) | sudo ufw allow from 192.168.1.100 to any port 3306 |
| FTP pasiv | sudo ufw allow 21/tcp |
| Email SMTP | sudo ufw allow 25/tcp |
| Email IMAPS | sudo ufw allow 993/tcp |
Dacă vrei să permiți accesul SSH doar de pe un anumit IP (ex. biroul tău):
sudo ufw allow from 89.34.56.78 to any port 22
sudo ufw delete allow 22/tcp
Această abordare este extrem de eficientă împotriva atacurilor de tip brute-force.
sudo ufw status numbered
Output exemplu:
Status: active
To Action From
-- ------ ----
[ 1] 22/tcp ALLOW IN Anywhere
[ 2] 80/tcp ALLOW IN Anywhere
[ 3] 443/tcp ALLOW IN Anywhere
sudo ufw delete 3
sudo ufw reset
Atenție: această comandă dezactivează UFW și șterge toate regulile!
UFW este suficient pentru majoritatea serverelor, dar iptables îți oferă control granular. Este util dacă administrezi un server dedicat unmanaged cu cerințe complexe de rețea.
iptables lucrează cu tabele, lanțuri și reguli:
- Tabele principale: filter, nat, mangle
- Lanțuri: INPUT, OUTPUT, FORWARD
Vezi regulile curente:
sudo iptables -L -v -n
Blocare IP suspect:
sudo iptables -A INPUT -s 45.67.89.123 -j DROP
Permite portul 443:
sudo iptables -A INPUT -p tcp --dport 443 -j ACCEPT
Blocare ping (ICMP flood):
sudo iptables -A INPUT -p icmp --icmp-type echo-request -m limit --limit 1/s -j ACCEPT
sudo iptables -A INPUT -p icmp --icmp-type echo-request -j DROP
Regulile iptables nu sunt persistente după reboot! Pentru a le salva:
sudo apt install iptables-persistent -y
sudo netfilter-persistent save
| Criteriu | UFW | iptables |
|---|---|---|
| Ușurință în utilizare | ✅ Foarte simplu | ⚠️ Sintaxă complexă |
| Control granular | ⚠️ Limitat | ✅ Maxim |
| Recomandat pentru | VPS-uri simple, site-uri | Servere complexe, routere |
| Persistență automată | ✅ Da | ❌ Necesită configurare |
Pentru un VPS cu un singur vCore pe care rulezi un blog sau un magazin online, UFW este mai mult decât suficient.
ufw allow from any — anulezi scopul firewallului/etc/default/ufw ai IPV6=yesDupă configurare, testează din exterior cu nmap:
nmap -sV -p 22,80,443,3306 IP_SERVER_TAU
Porturile nedorite trebuie să apară ca filtered sau closed, niciodată open.
Poți folosi și Shields Up pentru o verificare rapidă din browser.
Configurarea corectă a unui firewall este o responsabilitate pe care nu o poți amâna. Cu UFW ai o soluție rapidă și eficientă pentru cele mai comune scenarii, în timp ce iptables îți oferă flexibilitate maximă pentru configurații avansate.
Dacă preferi să te concentrezi pe proiectul tău și să lași administrarea serverului pe mâini experimentate, descoperă serviciile de administrare server oferite de CLIQHOST — securizare, monitorizare și optimizare incluse.
Ai întrebări despre configurarea serverului tău? Contactează echipa noastră — suntem aici să te ajutăm.
Recenzii reale de la clienți care au ales CLIQHOST pentru performanță, fiabilitate și suport tehnic.
"We moved our online shop from a foreign host and the difference is night and day — pages load instantly and support replies in minutes, in Romanian."
"Migrated 12 client sites to CLIQHOST. Free migration, zero downtime, and the cPanel setup is exactly what my team needed. Highly recommend."
"Our NVMe VPS handles traffic spikes without a sweat. Full root, local datacenter, and billing in MDL — everything we wanted from a provider."