Skip to Content
🔥 Nová dokumentace BlazeHost.cz je online — prohlédnout

Firewall

Firewall rozhoduje, kdo se smí připojit na který port. Bez něj je každá služba na VPS vystavená celému internetu.

Zlaté pravidlo

Zakaž všechno a povol jen to, co skutečně potřebuješ.

Než zapneš firewall, vždy nejdřív povol SSH. Jinak se okamžitě odpojíš a budeš se muset dostat zpět přes VNC konzoli v Convoyi.

Linux

Povol SSH

sudo ufw allow OpenSSH

Nastav výchozí politiku

sudo ufw default deny incoming sudo ufw default allow outgoing

Povol potřebné služby

sudo ufw allow 80/tcp sudo ufw allow 443/tcp

Zapni firewall

sudo ufw enable sudo ufw status verbose

Omezení na konkrétní IP

Nejúčinnější ochrana správcovských služeb:

# SSH jen z domaci IP sudo ufw allow from 89.24.1.2 to any port 22 proto tcp # Databaze jen z aplikacniho serveru sudo ufw allow from 10.0.0.5 to any port 3306 proto tcp

Pokud máš dynamickou IP od poskytovatele, omezení na IP tě jednou odřízne. Měj připravenou VNC konzoli nebo použij VPN s pevnou IP.

Windows

# Povol HTTP New-NetFirewallRule -DisplayName "HTTP" -Direction Inbound ` -Protocol TCP -LocalPort 80 -Action Allow # Omez RDP na svou IP New-NetFirewallRule -DisplayName "RDP" -Direction Inbound ` -Protocol TCP -LocalPort 3389 -RemoteAddress 89.24.1.2 -Action Allow # Vypis pravidel Get-NetFirewallRule | Where-Object Enabled -eq 'True'

Typické porty

PortSlužbaOtevřít veřejně?
22SSHjen ze své IP
80 / 443HTTP / HTTPSano
3389RDPjen ze své IP
3306MySQLne
27017MongoDBne
25565Minecraftano
30120FiveMano

Databázi nikdy neotevírej veřejně. Skenery ji najdou během minut a bez silného hesla ji vyprázdní. Připojuj se přes SSH tunel nebo privátní síť.

SSH tunel místo otevřeného portu

ssh -L 3306:localhost:3306 [email protected]

Databáze je pak dostupná lokálně na localhost:3306, ale port zůstává zavřený.

Fail2ban

Blokuje IP po opakovaných neúspěšných přihlášeních:

sudo apt install fail2ban -y sudo systemctl enable --now fail2ban sudo fail2ban-client status sshd

Tipy

  • Otestuj pravidla z jiného zařízení dřív, než zavřeš relaci.
  • Dokumentuj si pravidla. Za půl roku nebudeš vědět, proč je port 8443 otevřený.

Poznámka

Náš síťový anti-DDoS pracuje nad tvým firewallem. Chrání před objemovými útoky, ale nenahrazuje správně nastavená pravidla.

Související články