La seguridad es crucial cuando ejecuta su propio servidor. Desea asegurarse de que solo los usuarios autorizados puedan acceder a su servidor, configuración y servicios.
En Ubuntu, hay un firewall que viene precargado. Se llama UFW (cortafuegos sin complicaciones). Aunque UFW es un cortafuegos bastante básico, es fácil de usar, sobresale en el filtrado de tráfico y tiene buena documentación. Algunos conocimientos básicos de Linux deberían ser suficientes para configurar este firewall por su cuenta.
Instalar UFW
Tenga en cuenta que UFW generalmente se instala de manera predeterminada en Ubuntu. Pero en todo caso, puede instalarlo usted mismo. Para instalar UFW, ejecute el siguiente comando.
sudo apt-get install ufw
Permitir conexiones
Si está ejecutando un servidor web, obviamente quiere que el mundo pueda acceder a sus sitios web. Por lo tanto, debe asegurarse de que el puerto TCP predeterminado para la web esté abierto.
sudo ufw allow 80/tcp
En general, puede permitir cualquier puerto que necesite utilizando el siguiente formato:
sudo ufw allow <port>/<optional: protocol>
Denegar conexiones
Si necesita denegar el acceso a cierto puerto, use esto:
sudo ufw deny <port>/<optional: protocol>
Por ejemplo, deneguemos el acceso a nuestro puerto MySQL predeterminado.
sudo ufw deny 3306
UFW también admite una sintaxis simplificada para los puertos de servicio más comunes.
root@127:~$ sudo ufw deny mysql
Rule updated
Rule updated (v6)
Se recomienda encarecidamente restringir el acceso a su puerto SSH (de forma predeterminada, el puerto 22) desde cualquier lugar, excepto sus direcciones IP de confianza (por ejemplo, oficina u hogar).
Permitir acceso desde una dirección IP confiable
Por lo general, debe permitir el acceso solo a puertos abiertos públicamente, como el puerto 80. El acceso a todos los demás puertos debe restringirse o limitarse. Puede incluir en la lista blanca la dirección IP de su hogar / oficina (preferiblemente, se supone que es una IP estática) para poder acceder a su servidor a través de SSH o FTP.
sudo ufw allow from 192.168.0.1 to any port 22
Permitamos también el acceso al puerto MySQL.
sudo ufw allow from 192.168.0.1 to any port 3306
Se ve mejor ahora. Vamonos.
Habilitar UFW
Antes de habilitar (o reiniciar) UFW, debe asegurarse de que el puerto SSH pueda recibir conexiones de su dirección IP. Para iniciar / habilitar su firewall UFW, use el siguiente comando:
sudo ufw enable
Verás esto:
root@127:~$ sudo ufw enable
Command may disrupt existing ssh connections. Proceed with operation (y|n)?
Escriba Y , luego presione Entrar para habilitar el firewall.
Firewall is active and enabled on system startup
Verifique el estado de UFW
Echa un vistazo a todas tus reglas.
sudo ufw status
Verá una salida similar a la siguiente.
sudo ufw status
Firewall loaded
To Action From
-- ------ ----
22:tcp ALLOW 192.168.0.1
22:tcp DENY ANYWHERE
Use el parámetro "verbose" para ver un informe de estado más detallado.
sudo ufw status verbose
Deshabilitar / recargar / reiniciar UFW
Para deshabilitar (detener) UFW, ejecute este comando.
sudo ufw disable
Si necesita volver a cargar UFW (reglas de recarga), ejecute lo siguiente.
sudo ufw reload
Para reiniciar UFW, primero deberá deshabilitarlo y luego habilitarlo nuevamente.
sudo ufw disable
sudo ufw enable
Nuevamente, antes de habilitar UFW, asegúrese de que el puerto SSH esté permitido para su dirección IP.
Eliminar reglas
Para administrar sus reglas UFW, debe enumerarlas. Puede hacerlo comprobando el estado de UFW con el parámetro "numerado". Verá una salida similar a la siguiente.
root@127:~$ sudo ufw status numbered
Status: active
To Action From
-- ------ ----
[ 1] 22 ALLOW IN 192.168.0.1
[ 2] 80 ALLOW IN Anywhere
[ 3] 3306 ALLOW IN 192.168.0.1
[ 4] 22 DENY IN Anywhere
¿Notó los números entre corchetes? Ahora, para eliminar cualquiera de estas reglas, deberá usar estos números.
sudo ufw delete [number]
Habilitar el soporte de IPv6
Si usa IPv6 en su VPS, debe asegurarse de que la compatibilidad con IPv6 esté habilitada en UFW. Para hacerlo, abra el archivo de configuración en un editor de texto.
sudo nano /etc/default/ufw
Una vez abierto, asegúrese de que IPV6
esté configurado en "sí":
IPV6=yes
Después de hacer este cambio, guarde el archivo. Luego, reinicie UFW deshabilitándolo y volviendo a habilitarlo.
sudo ufw disable
sudo ufw enable
Volver a la configuración predeterminada
Si necesita volver a la configuración predeterminada, simplemente escriba el siguiente comando. Esto revertirá cualquiera de sus cambios.
sudo ufw reset
Conclusión
En general, UFW puede proteger su VPS contra los intentos de piratería más comunes. Por supuesto, sus medidas de seguridad deberían ser más detalladas que solo usar UFW. Sin embargo, es un buen comienzo (y necesario).
Si necesita más ejemplos del uso de UFW, puede consultar UFW - Wiki de ayuda comunitaria .