Vi har gått igenom Linux-grunderna och hur du loggar in säkert med SSH-nycklar. Nu tar vi hand om resten av dörrarna in till servern — med ufw, Ubuntus förenklade brandvägg.
En server utan brandvägg litar blint på att varje tjänst som råkar lyssna på ett nätverksuttag ska vara korrekt konfigurerad och säker. Det håller sällan i praktiken. En brandvägg vänder på steken: allt är stängt som standard, och du öppnar bara det du faktiskt behöver.
ufw (Uncomplicated Firewall) är ett enkelt gränssnitt ovanpå Linux egentliga brandväggsmotor (iptables/nftables). Namnet är ingen överdrift — det är den enklaste vägen in i brandväggshantering på Linux.
Detta är alltid första steget, i den ordningen:
Kör du en webbserver, öppna bara det porten kräver:
Många installerade program registrerar färdiga profiler så du slipper komma ihåg portnummer:
Ångrat en regel, eller vill blockera något specifikt?
ufw kan automatiskt strypa en IP som gör för många anslutningsförsök på kort tid — perfekt för SSH:
Vill du se vad som faktiskt blockeras eller släpps igenom:
Kör du Docker på samma server är det värt att veta redan nu: Docker manipulerar iptables-reglerna direkt och kan därför öppna portar som ser stängda ut enligt ufw status — trots att du aldrig gav ett explicit tillstånd. En container som publicerar en port med -p 8080:80 kan bli nåbar utifrån även om ufw säger nej.
nmap mot serverns egen IP utifrån — lita inte enbart på ufw status. Vi återkommer med djupare Docker-härdning i ett kommande inlägg.// Sammanfattning — ufw
- ufw är ett enkelt gränssnitt ovanpå Linux egentliga brandväggsmotor
- Standardprincipen: allt stängt, öppna bara det du faktiskt behöver
- Tillåt alltid SSH innan du aktiverar brandväggen på en fjärransluten server
ufw allow,ufw deleteochufw denytäcker de flesta vardagliga behovufw limitbromsar automatiskt brute-force-försök mot en tjänst- Docker kan kringgå ufw-regler genom att skriva direkt till iptables — verifiera med
nmaputifrån
En brandvägg löser inte allt, men den täpper till den enklaste vägen in: tjänster som av misstag lyssnar mot hela internet utan att någon bett dem om det. Tillsammans med nyckelbaserad SSH-inloggning har du nu de två grundstenarna i att härda en Linux-server som faktiskt går att lita på.