August 06, 2026 · by Alex M.
Любой сервер Linux, доступный из интернета без правильно настроенного файрвола, — лёгкая мишень для злоумышленников. Неважно, что именно вы запускаете — WordPress, Node.js-приложение или почтовый сервер — настройка файрвола должна быть одним из первых шагов после получения доступа к VPS NVMe или VPS SSD.
В этом руководстве вы узнаете:
- Что такое UFW и iptables и когда их применять
- Как установить и активировать UFW на Ubuntu/Debian
- Какие правила необходимы для веб-сервера
- Как работать с iptables напрямую для сложных сценариев
- Типичные ошибки и как их избежать
Файрвол — это первый уровень защиты вашего сервера. Он фильтрует входящий и исходящий сетевой трафик согласно правилам, которые вы задаёте.
На Linux в основе лежит netfilter — модуль ядра. Поверх него работают два основных инструмента:
Если вы арендуете управляемый выделенный сервер, команда администрирования возьмёт эти задачи на себя. Если вы управляете сервером самостоятельно — читайте дальше.
На Ubuntu 20.04/22.04 и Debian 11/12 UFW присутствует по умолчанию. Проверьте статус:
sudo ufw status verbose
Если не установлен:
sudo apt update && sudo apt install ufw -y
До активации UFW определите базовое поведение: блокировать всё входящее, разрешить всё исходящее.
sudo ufw default deny incoming
sudo ufw default allow outgoing
Это принцип «нулевого доверия» на уровне сети — ничто не пропускается без явного разрешения.
⚠️ Внимание: Если активировать UFW без разрешения SSH, вы заблокируете себя на собственном сервере!
sudo ufw allow 22/tcp
Если вы изменили порт SSH (рекомендуется, например, порт 2222):
sudo ufw allow 2222/tcp
sudo ufw enable
Система предупредит о возможном разрыве соединений. Подтвердите, введя y.
Если вы хостите сайт на WordPress хостинге или используете Nginx/Apache, откройте порты HTTP и HTTPS:
sudo ufw allow 80/tcp # HTTP
sudo ufw allow 443/tcp # HTTPS
Или через профиль приложения:
sudo ufw allow 'Nginx Full'
# или
sudo ufw allow 'Apache Full'
| Сервис | Команда UFW |
|---|---|
| MySQL (только локально) | sudo ufw deny 3306 |
| MySQL (конкретный IP) | sudo ufw allow from 192.168.1.100 to any port 3306 |
| FTP пассивный | sudo ufw allow 21/tcp |
| Email SMTP | sudo ufw allow 25/tcp |
| Email IMAPS | sudo ufw allow 993/tcp |
Если вы хотите разрешить SSH только с одного IP (например, офисного):
sudo ufw allow from 89.34.56.78 to any port 22
sudo ufw delete allow 22/tcp
Это один из самых эффективных способов защиты от брутфорс-атак.
sudo ufw status numbered
Пример вывода:
Status: active
To Action From
-- ------ ----
[ 1] 22/tcp ALLOW IN Anywhere
[ 2] 80/tcp ALLOW IN Anywhere
[ 3] 443/tcp ALLOW IN Anywhere
sudo ufw delete 3
sudo ufw reset
Внимание: эта команда деактивирует UFW и удаляет все правила!
UFW покрывает большинство задач, но iptables открывает максимальный контроль. Это особенно актуально при управлении неуправляемым выделенным сервером со сложными сетевыми требованиями.
iptables работает с таблицами, цепочками и правилами:
- Основные таблицы: filter, nat, mangle
- Цепочки: INPUT, OUTPUT, FORWARD
Просмотр текущих правил:
sudo iptables -L -v -n
Блокировка подозрительного IP:
sudo iptables -A INPUT -s 45.67.89.123 -j DROP
Разрешение порта 443:
sudo iptables -A INPUT -p tcp --dport 443 -j ACCEPT
Защита от ICMP-флуда:
sudo iptables -A INPUT -p icmp --icmp-type echo-request -m limit --limit 1/s -j ACCEPT
sudo iptables -A INPUT -p icmp --icmp-type echo-request -j DROP
Правила iptables не сохраняются после перезагрузки! Для персистентности:
sudo apt install iptables-persistent -y
sudo netfilter-persistent save
| Критерий | UFW | iptables |
|---|---|---|
| Простота использования | ✅ Очень просто | ⚠️ Сложный синтаксис |
| Гранулярный контроль | ⚠️ Ограничен | ✅ Максимальный |
| Рекомендуется для | Простых VPS, сайтов | Сложных серверов, маршрутизаторов |
| Автоматическое сохранение | ✅ Да | ❌ Требует настройки |
Для VPS с одним vCore, на котором работает блог или интернет-магазин, UFW будет полностью достаточен.
ufw allow from any для всего — файрвол теряет смысл/etc/default/ufw убедитесь, что IPV6=yesПосле настройки проверьте сервер снаружи с помощью nmap:
nmap -sV -p 22,80,443,3306 IP_ВАШЕГО_СЕРВЕРА
Нежелательные порты должны отображаться как filtered или closed, но не open.
Также можно воспользоваться онлайн-инструментом Shields Up от GRC для быстрой проверки из браузера.
Правильная настройка файрвола — это не опция, а необходимость. UFW обеспечивает быструю и надёжную защиту для большинства типовых задач, а iptables даёт максимальную гибкость для сложных конфигураций.
Если вы хотите сосредоточиться на своём проекте и доверить администрирование сервера профессионалам, ознакомьтесь с услугами управления серверами от CLIQHOST — безопасность, мониторинг и оптимизация в одном пакете.
Есть вопросы по настройке вашего сервера? Свяжитесь с нашей командой — мы готовы помочь.
Реальные отзывы клиентов, которые доверяют CLIQHOST за производительность, надёжность и профессиональную техническую поддержку.
"Перенесли интернет-магазин с зарубежного хостинга — разница огромная: страницы открываются мгновенно, а поддержка отвечает за минуты, на румынском."
"Перенесли 12 клиентских сайтов на CLIQHOST. Бесплатная миграция, нулевой даунтайм, а настройка cPanel — именно то, что нужно нашей команде. Очень рекомендую."
"Наш VPS NVMe спокойно держит пики трафика. Полный root, локальный дата-центр и оплата в MDL — всё, что мы хотели от провайдера."