0Pricing
Cyber Security Academy · Lektion

iptables- und UFW-Firewallregeln

Schreiben Sie mit iptables und der einfacheren UFW-Oberfläche Firewallregeln, um Datenverkehr zu erlauben, abzulehnen und zu protokollieren.

iptables- und UFW-Firewallregeln ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Übersicht über Linux-Firewalls

Linux filtert Netzwerkverkehr über das netfilter-Kernel-Framework. iptables ist das traditionelle Userspace-Tool; nftables ist sein moderner Ersatz. UFW (Uncomplicated Firewall) ist ein vereinfachtes Frontend für iptables und eignet sich ideal für Ubuntu-/Debian-Server.

iptables-Ketten

iptables verwendet Ketten zur Verarbeitung von Paketen:

  • INPUT — Pakete, die für den lokalen Rechner bestimmt sind
  • OUTPUT — Pakete, die vom lokalen Rechner ausgehen
  • FORWARD — Pakete, die durch den Rechner weitergeleitet werden

Die Regeln jeder Kette werden von oben nach unten ausgewertet; die erste Übereinstimmung gewinnt.

iptables-Standardrichtlinien

Die Standardrichtlinie wird angewendet, wenn keine Regel übereinstimmt. Sichere Standardeinstellung:

# Default deny all, allow established connections
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i lo -j ACCEPT

Häufige iptables-Regeln

Wichtige Regeln zum Erlauben:

# Allow SSH
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
# Allow HTTP/HTTPS
iptables -A INPUT -p tcp -m multiport --dports 80,443 -j ACCEPT
# Allow from specific IP
iptables -A INPUT -s 10.0.0.5 -j ACCEPT
# List rules
iptables -L -n -v --line-numbers

iptables-Regeln speichern und dauerhaft machen

iptables-Regeln sind standardmäßig nicht dauerhaft — beim Neustart werden sie zurückgesetzt:

# Debian/Ubuntu:
aptitude install iptables-persistent
netfilter-persistent save
# RHEL/CentOS:
service iptables save

UFW-Grundlagen

UFW vereinfacht die Firewall-Verwaltung unter Ubuntu. Typischer Ablauf:

ufw default deny incoming
ufw default allow outgoing
ufw allow ssh
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable
ufw status verbose

UFW-Anwendungsprofile

UFW unterstützt benannte Profile, die erforderliche Ports für Anwendungen öffnen:

ufw app list
ufw allow "Nginx Full"     # opens 80 and 443
ufw allow "OpenSSH"
ufw app info "Nginx Full"

UFW-Ratenbegrenzung

UFW kann Verbindungen begrenzen, um Brute-Force-Angriffe zu verhindern:

# Allow SSH but rate-limit (max 6 connections per 30 seconds per IP)
ufw limit ssh
# This triggers after 6 connection attempts in 30 seconds

Firewall-Ereignisse protokollieren

Aktivieren Sie die Protokollierung, um blockierten Datenverkehr zu überwachen:

ufw logging on
ufw logging medium
# Logs appear in /var/log/ufw.log
tail -f /var/log/ufw.log | grep BLOCK

nftables: Die moderne Alternative

nftables ersetzt iptables in modernen Linux-Distributionen. Es verwendet eine übersichtlichere Syntax und bietet eine bessere Leistung bei komplexen Regelsätzen:

nft list ruleset
nft add rule inet filter input tcp dport 22 accept
nft add rule inet filter input drop

Zustandsbehaftete und zustandslose Firewalls

Zustandsbehaftete Firewalls verfolgen den Verbindungsstatus (NEW, ESTABLISHED, RELATED) und lassen Antworten auf ausgehende Verbindungen automatisch zu. Zustandslose Regeln prüfen jedes Paket unabhängig und erfordern ausdrückliche Regeln für beide Richtungen. Linux netfilter ist über das conntrack-Modul zustandsbehaftet.

Kurztest: Firewall-Regeln

Welcher UFW-Befehl setzt eine Standardrichtlinie, die alle eingehenden Verbindungen blockiert, sofern sie nicht ausdrücklich erlaubt sind?

Zusammenfassung der Lektion

iptables (und das moderne nftables) steuern die Linux-Paketfilterung über die Ketten INPUT/OUTPUT/FORWARD. UFW vereinfacht dies mit benannten Profilen, Ratenbegrenzung und Protokollierung. Die Standardrichtlinie sollte deny incoming sein. Erlauben Sie stets bestehende Verbindungen und Loopback-Verkehr. Machen Sie Regeln dauerhaft, damit sie Neustarts überstehen.

Häufig gestellte Fragen

Ist die Lektion „iptables- und UFW-Firewallregeln“ kostenlos?

Ja — der vollständige Text von „iptables- und UFW-Firewallregeln“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „iptables- und UFW-Firewallregeln“?

Schreiben Sie mit iptables und der einfacheren UFW-Oberfläche Firewallregeln, um Datenverkehr zu erlauben, abzulehnen und zu protokollieren. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „iptables- und UFW-Firewallregeln“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Dateiberechtigungen und Eigentümerschaft
  2. Benutzer- und Gruppenverwaltung
  3. SSH-Härtung und schlüsselbasierte Authentifizierung
  4. iptables- und UFW-Firewallregeln
← Zurück zu Cyber Security Academy