0Pricing
Linux Server Deployment & SSH Mastery · Урок

Принципы работы межсетевых экранов (UFW/firewalld)

Изучите принципы работы межсетевых экранов и распространённых инструментов, таких как UFW (Ubuntu) или firewalld (CentOS), для управления сетевым трафиком.

«Принципы работы межсетевых экранов (UFW/firewalld)» — бесплатный урок Linux Server Deployment & SSH Mastery на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Linux Server Deployment & SSH Mastery, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Linux Server Deployment & SSH Mastery содержит 4 уроков всего.

Цифровой страж Вашего сервера

Представьте, что Ваш сервер — это дом. Сетевой экран действует как охранник у двери: он решает, кому разрешён вход и выход. Это важнейшая часть защиты сервера.

Сетевые экраны предотвращают несанкционированный доступ и защищают сервер от вредоносных атак, контролируя сетевой трафик.

Как сетевые экраны фильтруют трафик

Сетевые экраны используют набор правил для проверки входящего и исходящего сетевого трафика. Эти правила учитывают:

  • IP-адрес источника или назначения: откуда приходит трафик или куда направляется.
  • Номера портов: определённые «двери» для служб (например, порт 22 для SSH и порт 80 для HTTP).
  • Протоколы: например, TCP или UDP.

Трафик, соответствующий этим правилам, либо разрешается, либо блокируется.

Знакомьтесь: UFW — простой сетевой экран

В системах на основе Debian, таких как Ubuntu, наиболее распространённым инструментом сетевого экрана является UFW — «простой сетевой экран».

UFW разработан с учётом удобства использования, поэтому начинающие могут легко управлять правилами сетевого экрана, не погружаясь непосредственно в сложные команды `iptables`.

Безопасное поведение UFW по умолчанию

По умолчанию UFW настроен с учётом требований безопасности:

  • Запрещать входящие подключения: все входящие подключения блокируются, если для них явно не задано разрешение.
  • Разрешать исходящие подключения: сервер может устанавливать подключения с внешними ресурсами.

Это означает, что для служб, к которым должен быть доступ из Интернета, необходимо явно открыть порты — например, для веб-сервера или SSH.

Активация UFW (Ubuntu/Debian)

Перед включением UFW крайне важно разрешить доступ по SSH, иначе Вы можете потерять доступ к серверу! После разрешения SSH можно включить UFW.

Попробуйте выполнить следующие команды:

sudo ufw allow ssh
sudo ufw enable
sudo ufw status verbose

Разрешение необходимых служб с помощью UFW

UFW может разрешать трафик для распространённых служб по их имени (если оно определено в /etc/services) или по номеру порта. Разрешим HTTP (веб-трафик) и SSH:

sudo ufw allow http
sudo ufw allow https
sudo ufw status

Доступ к пользовательскому порту с помощью UFW

Иногда требуется открыть определённый порт, который не соответствует стандартной именованной службе, например порт 8080 для пользовательского приложения. Можно также указать протокол — TCP или UDP.

Вот как разрешить TCP-трафик на порту 8080:

sudo ufw allow 8080/tcp
sudo ufw status

Знакомьтесь: firewalld — динамический сетевой экран

В системах на основе Red Hat, таких как CentOS и Fedora, инструментом управления сетевым экраном является firewalld. Это динамическая служба сетевого экрана: правила можно изменять без перезапуска всей службы.

Для управления правилами firewalld использует концепцию «зон», что обеспечивает более гибкий подход к безопасности.

Зоны firewalld

firewalld распределяет правила сетевого экрана по зонам. Для каждой зоны задан собственный набор правил по умолчанию, а сама зона может быть назначена сетевым интерфейсам.

Распространённые зоны:

  • public: для ненадёжных сетей (по умолчанию для внешних интерфейсов).
  • home/internal: для доверенных сетей.
  • trusted: принимаются все сетевые подключения.

Это позволяет применять разные уровни защиты в зависимости от степени доверия к сети.

Разрешение служб с помощью firewalld

Чтобы разрешить службы в firewalld, укажите службу и зону, а также используйте флаг --permanent, чтобы правило сохранилось после перезагрузки. Затем необходимо перезагрузить конфигурацию firewalld.

Откроем SSH и HTTP в зоне public:

sudo firewall-cmd --zone=public --add-service=ssh --permanent
sudo firewall-cmd --zone=public --add-service=http --permanent
sudo firewall-cmd --reload
sudo firewall-cmd --list-all --zone=public

Быстрая проверка: сетевые экраны

Вы узнали о UFW и firewalld. Какие из следующих утверждений об этих инструментах сетевого экрана являются верными?

Сетевые экраны: щит Вашего сервера

Отличная работа! Вы узнали о важной роли сетевых экранов в защите сервера. Теперь Вы понимаете:

  • что такое сетевые экраны и почему они необходимы;
  • как работает UFW в Ubuntu/Debian, включая его включение и разрешение служб;
  • как работает firewalld в CentOS/RHEL, что такое его зоны и как добавлять службы.

Умение пользоваться этими инструментами необходимо для контроля сетевого доступа и защиты сервера. Далее мы подробно рассмотрим отдельные порты и связанные с ними последствия для безопасности!

Часто задаваемые вопросы

Урок «Принципы работы межсетевых экранов (UFW/firewalld)» бесплатный?

Да — полный текст урока «Принципы работы межсетевых экранов (UFW/firewalld)» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Linux Server Deployment & SSH Mastery, подпишись на CoddyKit PRO. Курс Linux Server Deployment & SSH Mastery содержит 4 уроков всего.

Чему я научусь в уроке «Принципы работы межсетевых экранов (UFW/firewalld)»?

Изучите принципы работы межсетевых экранов и распространённых инструментов, таких как UFW (Ubuntu) или firewalld (CentOS), для управления сетевым трафиком. Ты практикуешь Linux Server Deployment & SSH Mastery с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Linux Server Deployment & SSH Mastery?

Предыдущий опыт не требуется. Linux Server Deployment & SSH Mastery на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Принципы работы межсетевых экранов (UFW/firewalld)»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Linux Server Deployment & SSH Mastery?

Да. Каждый урок Linux Server Deployment & SSH Mastery включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Основы настройки сети
  2. Принципы работы межсетевых экранов (UFW/firewalld)
  3. Управление портами и безопасность
  4. Настройка DNS и устранение неполадок
← Назад к Linux Server Deployment & SSH Mastery