Regole firewall con iptables e UFW
Scriva regole firewall per consentire, negare e registrare il traffico usando iptables e la più semplice interfaccia UFW.
Regole firewall con iptables e UFW è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Panoramica dei firewall Linux
Linux filtra il traffico di rete tramite il framework del kernel netfilter. iptables è lo strumento tradizionale nello spazio utente; nftables è il suo sostituto moderno. UFW (Uncomplicated Firewall) è un'interfaccia semplificata per iptables, ideale per i server Ubuntu/Debian.
Catene di iptables
iptables utilizza le catene per elaborare i pacchetti:
- INPUT — pacchetti destinati alla macchina locale
- OUTPUT — pacchetti originati dalla macchina locale
- FORWARD — pacchetti instradati attraverso la macchina
Le regole di ogni catena vengono valutate dall'alto verso il basso; prevale la prima corrispondenza.
Policy predefinite di iptables
La policy predefinita si applica quando nessuna regola corrisponde. Una configurazione predefinita sicura:
# Default deny all, allow established connections
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i lo -j ACCEPTRegole comuni di iptables
Regole essenziali per consentire il traffico:
# Allow SSH
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
# Allow HTTP/HTTPS
iptables -A INPUT -p tcp -m multiport --dports 80,443 -j ACCEPT
# Allow from specific IP
iptables -A INPUT -s 10.0.0.5 -j ACCEPT
# List rules
iptables -L -n -v --line-numbersSalvare e rendere persistenti le regole di iptables
Per impostazione predefinita, le regole di iptables non sono persistenti e vengono ripristinate al riavvio:
# Debian/Ubuntu:
aptitude install iptables-persistent
netfilter-persistent save
# RHEL/CentOS:
service iptables saveNozioni di base su UFW
UFW semplifica la gestione del firewall su Ubuntu. Flusso di lavoro comune:
ufw default deny incoming
ufw default allow outgoing
ufw allow ssh
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable
ufw status verboseProfili delle applicazioni UFW
UFW supporta profili denominati che aprono le porte necessarie alle applicazioni:
ufw app list
ufw allow "Nginx Full" # opens 80 and 443
ufw allow "OpenSSH"
ufw app info "Nginx Full"Limitazione della frequenza con UFW
UFW può limitare la frequenza delle connessioni per prevenire gli attacchi brute-force:
# Allow SSH but rate-limit (max 6 connections per 30 seconds per IP)
ufw limit ssh
# This triggers after 6 connection attempts in 30 secondsRegistrare gli eventi del firewall
Abiliti la registrazione per verificare il traffico bloccato:
ufw logging on
ufw logging medium
# Logs appear in /var/log/ufw.log
tail -f /var/log/ufw.log | grep BLOCKnftables: l'alternativa moderna
nftables sostituisce iptables nelle moderne distribuzioni Linux. Utilizza una sintassi più chiara e offre prestazioni migliori per set di regole complessi:
nft list ruleset
nft add rule inet filter input tcp dport 22 accept
nft add rule inet filter input dropFirewall stateful e stateless
I firewall stateful tengono traccia dello stato delle connessioni (NEW, ESTABLISHED, RELATED) e consentono automaticamente le risposte alle connessioni in uscita. Le regole stateless valutano ogni pacchetto indipendentemente e richiedono regole esplicite per entrambe le direzioni. netfilter di Linux è stateful tramite il modulo conntrack.
Verifica rapida: regole del firewall
Quale comando UFW imposta una policy predefinita che blocca tutte le connessioni in ingresso, salvo quelle consentite esplicitamente?
Riepilogo della lezione
iptables e il moderno nftables controllano il filtraggio dei pacchetti Linux tramite le catene INPUT/OUTPUT/FORWARD. UFW semplifica questo controllo con profili denominati, limitazione della frequenza e registrazione. La policy predefinita dovrebbe essere deny incoming. Consenta sempre le connessioni già stabilite e il loopback. Renda persistenti le regole affinché sopravvivano ai riavvii.
Domande Frequenti
La lezione «Regole firewall con iptables e UFW» è gratuita?
Sì — il testo completo di «Regole firewall con iptables e UFW» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Regole firewall con iptables e UFW»?
Scriva regole firewall per consentire, negare e registrare il traffico usando iptables e la più semplice interfaccia UFW. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Regole firewall con iptables e UFW»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Permessi e proprietà dei file
- Gestione di utenti e gruppi
- Hardening di SSH e autenticazione basata su chiavi
- Regole firewall con iptables e UFW