Regras de firewall do iptables e UFW
Escreva regras de firewall para permitir, negar e registrar o tráfego usando iptables e a interface mais simples do UFW.
Regras de firewall do iptables e UFW é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Visão geral dos firewalls do Linux
O Linux filtra o tráfego de rede por meio da estrutura do kernel netfilter. iptables é a ferramenta tradicional no espaço do usuário; nftables é sua substituta moderna. UFW (Uncomplicated Firewall) é uma interface simplificada para iptables, ideal para servidores Ubuntu/Debian.
Cadeias do iptables
O iptables usa cadeias para processar pacotes:
- INPUT — pacotes destinados à máquina local
- OUTPUT — pacotes originados na máquina local
- FORWARD — pacotes roteados através da máquina
As regras de cada cadeia são avaliadas de cima para baixo; a primeira correspondência vence.
Políticas padrão do iptables
A política padrão é aplicada quando nenhuma regra corresponde. Um padrão seguro:
# Default deny all, allow established connections
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i lo -j ACCEPTRegras comuns do iptables
Regras essenciais de permissão:
# Allow SSH
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
# Allow HTTP/HTTPS
iptables -A INPUT -p tcp -m multiport --dports 80,443 -j ACCEPT
# Allow from specific IP
iptables -A INPUT -s 10.0.0.5 -j ACCEPT
# List rules
iptables -L -n -v --line-numbersSalvando e mantendo as regras do iptables
As regras do iptables não são persistentes por padrão — elas são redefinidas após a reinicialização:
# Debian/Ubuntu:
aptitude install iptables-persistent
netfilter-persistent save
# RHEL/CentOS:
service iptables saveNoções básicas do UFW
O UFW simplifica o gerenciamento do firewall no Ubuntu. Fluxo de trabalho comum:
ufw default deny incoming
ufw default allow outgoing
ufw allow ssh
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable
ufw status verbosePerfis de aplicações do UFW
O UFW oferece perfis nomeados que abrem as portas necessárias para as aplicações:
ufw app list
ufw allow "Nginx Full" # opens 80 and 443
ufw allow "OpenSSH"
ufw app info "Nginx Full"Limitação de taxa no UFW
O UFW pode limitar a taxa de conexões para impedir ataques de força bruta:
# Allow SSH but rate-limit (max 6 connections per 30 seconds per IP)
ufw limit ssh
# This triggers after 6 connection attempts in 30 secondsRegistrando eventos do firewall
Ative o registro para auditar o tráfego bloqueado:
ufw logging on
ufw logging medium
# Logs appear in /var/log/ufw.log
tail -f /var/log/ufw.log | grep BLOCKnftables: a alternativa moderna
nftables substitui o iptables nas distribuições modernas do Linux. Ele usa uma sintaxe mais simples e oferece melhor desempenho para conjuntos de regras complexos:
nft list ruleset
nft add rule inet filter input tcp dport 22 accept
nft add rule inet filter input dropFirewalls com estado versus sem estado
Os firewalls com estado acompanham o estado das conexões (NEW, ESTABLISHED, RELATED) — permitindo automaticamente as respostas a conexões de saída. As regras sem estado correspondem a cada pacote de forma independente, exigindo regras explícitas para ambas as direções. O netfilter do Linux funciona com estado por meio do módulo conntrack.
Verificação rápida: regras do firewall
Qual comando do UFW define uma política padrão para bloquear todas as conexões de entrada, a menos que sejam permitidas explicitamente?
Recapitulação da lição
O iptables (e o nftables moderno) controla a filtragem de pacotes do Linux por meio das cadeias INPUT/OUTPUT/FORWARD. O UFW simplifica esse controle com perfis nomeados, limitação de taxa e registro. A política padrão deve ser deny incoming. Sempre permita conexões estabelecidas e a interface de loopback. Mantenha as regras para que sobrevivam às reinicializações.
Perguntas Frequentes
A aula “Regras de firewall do iptables e UFW” é grátis?
Sim — o texto completo de “Regras de firewall do iptables e UFW” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Regras de firewall do iptables e UFW”?
Escreva regras de firewall para permitir, negar e registrar o tráfego usando iptables e a interface mais simples do UFW. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Regras de firewall do iptables e UFW”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Permissões e propriedade de arquivos
- Gerenciamento de usuários e grupos
- Proteção do SSH e autenticação por chaves
- Regras de firewall do iptables e UFW