Poznawanie zapór sieciowych (UFW/firewalld)
Poznaj zasady działania zapór sieciowych oraz dowiedz się, jak używać popularnych narzędzi, takich jak UFW (Ubuntu) i firewalld (CentOS), do kontrolowania ruchu sieciowego.
Poznawanie zapór sieciowych (UFW/firewalld) to bezpłatna lekcja Linux Server Deployment & SSH Mastery na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Linux Server Deployment & SSH Mastery, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Linux Server Deployment & SSH Mastery zawiera 4 lekcji w sumie.
Cyfrowa ochrona Państwa serwera
Proszę wyobrazić sobie serwer jako dom. Zapora sieciowa działa jak strażnik przy drzwiach, decydując, kto może wejść i wyjść. Jest kluczowym elementem bezpieczeństwa serwera.
Zapory sieciowe zapobiegają nieautoryzowanemu dostępowi i chronią serwer przed złośliwymi atakami, kontrolując ruch sieciowy.
Jak zapory filtrują ruch
Zapory sieciowe korzystają z zestawu reguł do sprawdzania przychodzącego i wychodzącego ruchu sieciowego. Reguły te opierają się na:
- Adresie IP źródłowym/docelowym: miejscu, z którego ruch pochodzi lub do którego zmierza.
- Numerach portów: określonych „drzwiach” dla usług (np. port 22 dla SSH, port 80 dla HTTP).
- Protokołach: takich jak TCP lub UDP.
Ruch pasujący do tych reguł jest dozwolony albo odrzucany.
Poznajmy UFW: Uncomplicated Firewall
W systemach opartych na Debianie, takich jak Ubuntu, najczęściej używanym narzędziem zapory sieciowej jest UFW, czyli „Uncomplicated Firewall”.
Narzędzie UFW zostało zaprojektowane z myślą o łatwej obsłudze, dzięki czemu początkujący mogą prosto zarządzać regułami zapory bez konieczności bezpośredniego zagłębiania się w złożone polecenia `iptables`.
Bezpieczne domyślne działanie UFW
Domyślna konfiguracja UFW jest nastawiona na bezpieczeństwo:
- Odrzucanie ruchu przychodzącego: wszystkie połączenia przychodzące są blokowane, chyba że zostaną jawnie dozwolone.
- Zezwalanie na ruch wychodzący: serwer może inicjować połączenia ze światem zewnętrznym.
Oznacza to, że należy otworzyć konkretne porty dla usług, które mają być dostępne z Internetu, takich jak serwer WWW lub SSH.
Włączanie UFW (Ubuntu/Debian)
Przed włączeniem UFW należy koniecznie zezwolić na dostęp SSH, ponieważ w przeciwnym razie można odciąć sobie dostęp do serwera! Po zezwoleniu na SSH można włączyć UFW.
Proszę wykonać następujące polecenia:
sudo ufw allow ssh
sudo ufw enable
sudo ufw status verboseZezwalanie na niezbędne usługi za pomocą UFW
UFW może zezwalać na ruch dla typowych usług na podstawie ich nazwy (jeśli jest zdefiniowana w pliku /etc/services) lub numeru portu. Zezwólmy na HTTP (ruch WWW) i SSH:
sudo ufw allow http
sudo ufw allow https
sudo ufw statusDostęp do niestandardowego portu za pomocą UFW
Czasami trzeba otworzyć konkretny port, który nie jest standardową nazwaną usługą, na przykład port 8080 dla niestandardowej aplikacji. Można również określić protokół (TCP lub UDP).
Oto sposób zezwolenia na ruch TCP przez port 8080:
sudo ufw allow 8080/tcp
sudo ufw statusPoznajmy firewalld: dynamiczną zaporę sieciową
W systemach opartych na Red Hat, takich jak CentOS i Fedora, narzędziem do zarządzania zaporą sieciową jest firewalld. Jest to dynamiczny demon zapory, co oznacza, że można zmieniać reguły bez ponownego uruchamiania całej usługi zapory.
firewalld korzysta z koncepcji „stref” do zarządzania regułami, co zapewnia bardziej elastyczne podejście do bezpieczeństwa.
Strefy firewalld
firewalld organizuje reguły zapory sieciowej w strefy. Każda strefa ma domyślny zestaw reguł i może być przypisana do interfejsów sieciowych.
Typowe strefy to:
- public: dla niezaufanych sieci (domyślna dla interfejsów zewnętrznych).
- home/internal: dla zaufanych sieci.
- trusted: akceptowane są wszystkie połączenia sieciowe.
Pozwala to stosować różne poziomy bezpieczeństwa w zależności od stopnia zaufania do sieci.
Zezwalanie na usługi za pomocą firewalld
Aby zezwolić na usługi w firewalld, należy określić usługę i strefę oraz użyć flagi --permanent, aby reguła zachowała się po ponownym uruchomieniu systemu. Następnie trzeba przeładować firewalld.
Otwórzmy SSH i HTTP w strefie public:
sudo firewall-cmd --zone=public --add-service=ssh --permanent
sudo firewall-cmd --zone=public --add-service=http --permanent
sudo firewall-cmd --reload
sudo firewall-cmd --list-all --zone=publicSzybkie sprawdzenie zapory
Poznali Państwo UFW i firewalld. Które z poniższych stwierdzeń dotyczących tych narzędzi zapory sieciowej są prawdziwe?
Zapory sieciowe: tarcza Państwa serwera
Świetna praca! Poznali Państwo kluczową rolę zapór sieciowych w bezpieczeństwie serwera. Teraz rozumieją Państwo:
- czym są zapory sieciowe i dlaczego są niezbędne;
- jak działa UFW w systemach Ubuntu/Debian, w tym jak je włączać i zezwalać na usługi;
- jak działa firewalld w systemach CentOS/RHEL, na czym polega koncepcja stref i jak dodawać usługi.
Opanowanie tych narzędzi ma kluczowe znaczenie dla kontrolowania dostępu do sieci i utrzymania bezpieczeństwa serwera. W następnej części zajmiemy się zarządzaniem konkretnymi portami i związanymi z nimi zagrożeniami!
Często zadawane pytania
Czy lekcja „Poznawanie zapór sieciowych (UFW/firewalld)” jest bezpłatna?
Tak — pełny tekst „Poznawanie zapór sieciowych (UFW/firewalld)” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Linux Server Deployment & SSH Mastery, przejdź na CoddyKit PRO. Kurs Linux Server Deployment & SSH Mastery zawiera 4 lekcji w sumie.
Co nauczysz się w „Poznawanie zapór sieciowych (UFW/firewalld)”?
Poznaj zasady działania zapór sieciowych oraz dowiedz się, jak używać popularnych narzędzi, takich jak UFW (Ubuntu) i firewalld (CentOS), do kontrolowania ruchu sieciowego. Ćwiczysz Linux Server Deployment & SSH Mastery z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Linux Server Deployment & SSH Mastery?
Nie wymagamy żadnego doświadczenia. Linux Server Deployment & SSH Mastery w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Poznawanie zapór sieciowych (UFW/firewalld)”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Linux Server Deployment & SSH Mastery?
Tak. Każda lekcja Linux Server Deployment & SSH Mastery zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Podstawowa konfiguracja sieci
- Poznawanie zapór sieciowych (UFW/firewalld)
- Zarządzanie portami i bezpieczeństwo
- Konfiguracja i rozwiązywanie problemów z DNS