Un firewall pe Linux controlează ce conexiuni de rețea sunt permise și ce conexiuni sunt blocate. Pe un laptop personal, poate reduce expunerea serviciilor inutile. Pe un VPS sau server public, este una dintre primele setări pe care ar trebui să le verifici după instalare.
UFW, prescurtare de la Uncomplicated Firewall, este o unealtă creată ca să facă administrarea firewall-ului mai simplă. Documentația Ubuntu îl descrie ca o metodă prietenoasă de configurare pentru firewall-uri host-based IPv4 și IPv6, dezvoltată pentru a simplifica lucrul cu iptables. Manualul Ubuntu pentru ufw spune direct că programul este folosit pentru administrarea unui firewall Linux și oferă o interfață ușor de folosit.
Ce problemă rezolvă UFW
Fără firewall, un serviciu care ascultă pe o interfață de rețea poate fi accesibil mai larg decât ar trebui. De exemplu, SSH, un server web, o bază de date sau un panou de administrare pot asculta pe anumite porturi.
Un firewall nu repară aplicații vulnerabile și nu înlocuiește actualizările de securitate. Dar reduce suprafața expusă. Regula sănătoasă este simplă: permite doar ce folosești, blochează restul.
Ubuntu Wiki explică faptul că UFW poate configura un firewall cu politică implicită de tip „deny” pentru conexiunile de intrare, în timp ce conexiunile de ieșire sunt permise cu state tracking. Asta este exact comportamentul dorit pe multe sisteme: serverul poate iniția conexiuni către internet, dar nu acceptă orice conexiune venită din exterior.
Verifică dacă UFW este instalat și activ
Pe Ubuntu, UFW este de obicei disponibil. Pe Debian sau alte distribuții, poate fi necesar să îl instalezi.
Verifică statusul:
sudo ufw status
Dacă primești Status: inactive, firewall-ul nu este activ.
Pentru instalare pe distribuții Debian/Ubuntu:
sudo apt update
sudo apt install ufw
Nu activa firewall-ul pe un server remote înainte să permiți SSH. Altfel, te poți bloca singur în afara VPS-ului.
Setarea corectă pentru un server accesat prin SSH
Dacă administrezi serverul prin SSH, primul pas este să permiți conexiunile SSH:
sudo ufw allow OpenSSH
sau, dacă folosești portul standard 22:
sudo ufw allow 22/tcp
Apoi activezi firewall-ul:
sudo ufw enable
Verifici regulile:
sudo ufw status verbose
DigitalOcean subliniază în ghidurile sale pentru UFW că este important să permiți SSH înainte de activarea firewall-ului, tocmai pentru a evita pierderea accesului remote.
Reguli uzuale pentru site-uri
Dacă serverul găzduiește un site, ai nevoie de HTTP și HTTPS:
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
Sau poți folosi profilurile aplicațiilor, dacă există:
sudo ufw app list
sudo ufw allow "Nginx Full"
Pentru un server web obișnuit, regulile minime sunt de obicei:
sudo ufw allow OpenSSH
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
sudo ufw enable
Apoi verifici:
sudo ufw status numbered
Varianta numbered este utilă când vrei să ștergi o regulă după număr.
Cum blochezi sau ștergi reguli
Dacă ai permis un port din greșeală, poți șterge regula. Mai întâi listezi regulile numerotate:
sudo ufw status numbered
Apoi ștergi regula dorită:
sudo ufw delete 3
Pentru a bloca explicit un port:
sudo ufw deny 3306/tcp
Exemplu practic: portul MySQL/MariaDB, 3306, nu ar trebui expus public într-o configurație obișnuită. Baza de date ar trebui accesată local de aplicație sau printr-o conexiune securizată, nu lăsată deschisă pe internet fără motiv.
Permite acces doar de la un IP anume
Dacă ai un IP fix și vrei SSH doar de acolo:
sudo ufw allow from 203.0.113.50 to any port 22 proto tcp
Aceasta este o regulă mai strictă decât allow 22/tcp, pentru că nu permite SSH din orice locație.
Atenție: nu folosi această metodă dacă IP-ul tău se schimbă des. Te poți bloca în afara serverului.
Activează logging, dar cu măsură
Poți activa logurile UFW:
sudo ufw logging on
Pentru verificări:
sudo ufw status verbose
Logurile sunt utile când investighezi conexiuni blocate sau reguli greșite. Totuși, pe servere cu mult trafic, logging-ul poate produce multe înregistrări. Nu îl folosi ca soluție de monitorizare completă.
Greșeli frecvente de evitat
Nu activa UFW pe VPS înainte să permiți SSH.
Nu deschide toate porturile „ca să meargă”.
Nu expune baze de date, panouri admin sau servicii interne fără motiv.
Nu presupune că firewall-ul înlocuiește update-urile.
Nu copia reguli fără să înțelegi ce port deschid.
Nu uita că unii furnizori cloud au și firewall la nivel de platformă, separat de UFW.
UFW este bun pentru începători tocmai pentru că transformă o zonă complexă într-un set de comenzi clare. Dar logica rămâne aceeași: pornești de la un sistem cât mai închis, permiți doar serviciile necesare și verifici periodic ce ai expus.
Pentru un laptop, UFW este o protecție suplimentară. Pentru un VPS Linux, este aproape obligatoriu. Nu îl configura la întâmplare, dar nici nu îl ignora.
Surse folosite
Ubuntu Community Help — UFW.
Ubuntu Manpages — ufw, program pentru administrarea firewall-ului Linux.
Ubuntu Wiki — UncomplicatedFirewall și politica implicită de tip deny pentru conexiunile de intrare.
DigitalOcean — ghiduri UFW pentru reguli comune, SSH și configurare firewall.

















































