Firewall
Firewall rozhoduje, kdo se smí připojit na který port. Bez něj je každá služba na VPS vystavená celému internetu.
Zlaté pravidlo
Zakaž všechno a povol jen to, co skutečně potřebuješ.
Než zapneš firewall, vždy nejdřív povol SSH. Jinak se okamžitě odpojíš a budeš se muset dostat zpět přes VNC konzoli v Convoyi.
Linux
Omezení na konkrétní IP
Nejúčinnější ochrana správcovských služeb:
# SSH jen z domaci IP
sudo ufw allow from 89.24.1.2 to any port 22 proto tcp
# Databaze jen z aplikacniho serveru
sudo ufw allow from 10.0.0.5 to any port 3306 proto tcpPokud máš dynamickou IP od poskytovatele, omezení na IP tě jednou odřízne. Měj připravenou VNC konzoli nebo použij VPN s pevnou IP.
Windows
# Povol HTTP
New-NetFirewallRule -DisplayName "HTTP" -Direction Inbound `
-Protocol TCP -LocalPort 80 -Action Allow
# Omez RDP na svou IP
New-NetFirewallRule -DisplayName "RDP" -Direction Inbound `
-Protocol TCP -LocalPort 3389 -RemoteAddress 89.24.1.2 -Action Allow
# Vypis pravidel
Get-NetFirewallRule | Where-Object Enabled -eq 'True'Typické porty
| Port | Služba | Otevřít veřejně? |
|---|---|---|
| 22 | SSH | jen ze své IP |
| 80 / 443 | HTTP / HTTPS | ano |
| 3389 | RDP | jen ze své IP |
| 3306 | MySQL | ne |
| 27017 | MongoDB | ne |
| 25565 | Minecraft | ano |
| 30120 | FiveM | ano |
Databázi nikdy neotevírej veřejně. Skenery ji najdou během minut a bez silného hesla ji vyprázdní. Připojuj se přes SSH tunel nebo privátní síť.
SSH tunel místo otevřeného portu
ssh -L 3306:localhost:3306 [email protected]Databáze je pak dostupná lokálně na localhost:3306, ale port zůstává zavřený.
Fail2ban
Blokuje IP po opakovaných neúspěšných přihlášeních:
sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban
sudo fail2ban-client status sshdTipy
- Otestuj pravidla z jiného zařízení dřív, než zavřeš relaci.
- Dokumentuj si pravidla. Za půl roku nebudeš vědět, proč je port 8443 otevřený.
Poznámka
Náš síťový anti-DDoS pracuje nad tvým firewallem. Chrání před objemovými útoky, ale nenahrazuje správně nastavená pravidla.