0Pricing
Cyber Security Academy · Lekcja

Reguły zapory iptables i UFW

Pisać reguły zapory zezwalające na ruch, blokujące go i rejestrujące go za pomocą iptables oraz prostszego interfejsu UFW

Reguły zapory iptables i UFW to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Przegląd zapór sieciowych w systemie Linux

Linux filtruje ruch sieciowy za pomocą frameworka jądra netfilter. iptables to tradycyjne narzędzie działające w przestrzeni użytkownika, a nftables jest jego nowoczesnym następcą. UFW (Uncomplicated Firewall) to uproszczony interfejs dla iptables, idealny dla serwerów Ubuntu/Debian.

Łańcuchy iptables

iptables używa łańcuchów do przetwarzania pakietów:

  • INPUT — pakiety przeznaczone dla komputera lokalnego
  • OUTPUT — pakiety pochodzące z komputera lokalnego
  • FORWARD — pakiety routowane przez komputer

Reguły w każdym łańcuchu są sprawdzane od góry do dołu; obowiązuje pierwsze dopasowanie.

Domyślne zasady iptables

Polityka domyślna ma zastosowanie, gdy żadna reguła nie pasuje. Bezpieczna polityka domyślna:

# Default deny all, allow established connections
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i lo -j ACCEPT

Typowe reguły iptables

Niezbędne reguły zezwalające:

# Allow SSH
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
# Allow HTTP/HTTPS
iptables -A INPUT -p tcp -m multiport --dports 80,443 -j ACCEPT
# Allow from specific IP
iptables -A INPUT -s 10.0.0.5 -j ACCEPT
# List rules
iptables -L -n -v --line-numbers

Zapisywanie i utrwalanie reguł iptables

Reguły iptables nie są domyślnie trwałe — po ponownym uruchomieniu są resetowane:

# Debian/Ubuntu:
aptitude install iptables-persistent
netfilter-persistent save
# RHEL/CentOS:
service iptables save

Podstawy UFW

UFW upraszcza zarządzanie zaporą w systemie Ubuntu. Typowy przebieg:

ufw default deny incoming
ufw default allow outgoing
ufw allow ssh
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable
ufw status verbose

Profile aplikacji UFW

UFW obsługuje nazwane profile, które otwierają wymagane porty dla aplikacji:

ufw app list
ufw allow "Nginx Full"     # opens 80 and 443
ufw allow "OpenSSH"
ufw app info "Nginx Full"

Ograniczanie częstotliwości w UFW

UFW może ograniczać częstotliwość połączeń, aby zapobiegać atakom brute force:

# Allow SSH but rate-limit (max 6 connections per 30 seconds per IP)
ufw limit ssh
# This triggers after 6 connection attempts in 30 seconds

Rejestrowanie zdarzeń zapory

Należy włączyć rejestrowanie, aby audytować blokowany ruch:

ufw logging on
ufw logging medium
# Logs appear in /var/log/ufw.log
tail -f /var/log/ufw.log | grep BLOCK

nftables: nowoczesna alternatywa

nftables zastępuje iptables w nowoczesnych dystrybucjach systemu Linux. W przypadku złożonych zestawów reguł zapewnia bardziej przejrzystą składnię i lepszą wydajność:

nft list ruleset
nft add rule inet filter input tcp dport 22 accept
nft add rule inet filter input drop

Zapory stanowe a bezstanowe

Zapory stanowe śledzą stan połączeń (NEW, ESTABLISHED, RELATED) i automatycznie zezwalają na odpowiedzi na połączenia wychodzące. Reguły bezstanowe dopasowują każdy pakiet niezależnie, wymagając jawnych reguł dla obu kierunków. Netfilter w systemie Linux jest stanowy dzięki modułowi conntrack.

Szybki test: reguły zapory

Które polecenie UFW ustawia politykę domyślną blokującą wszystkie połączenia przychodzące, chyba że zostaną one jawnie dozwolone?

Podsumowanie lekcji

iptables i nowoczesny nftables kontrolują filtrowanie pakietów w systemie Linux za pomocą łańcuchów INPUT/OUTPUT/FORWARD. UFW upraszcza to zadanie dzięki nazwanym profilom, ograniczaniu częstotliwości i rejestrowaniu zdarzeń. Polityka domyślna powinna mieć wartość deny incoming. Zawsze należy zezwalać na połączenia ustanowione i ruch przez interfejs loopback. Reguły należy utrwalać, aby przetrwały ponowne uruchomienie systemu.

Często zadawane pytania

Czy lekcja „Reguły zapory iptables i UFW” jest bezpłatna?

Tak — pełny tekst „Reguły zapory iptables i UFW” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Reguły zapory iptables i UFW”?

Pisać reguły zapory zezwalające na ruch, blokujące go i rejestrujące go za pomocą iptables oraz prostszego interfejsu UFW Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Reguły zapory iptables i UFW”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Uprawnienia i własność plików
  2. Zarządzanie użytkownikami i grupami
  3. Wzmacnianie SSH i uwierzytelnianie za pomocą kluczy
  4. Reguły zapory iptables i UFW
← Powrót do Cyber Security Academy