Принципы работы межсетевых экранов (UFW/firewalld)
Изучите принципы работы межсетевых экранов и распространённых инструментов, таких как UFW (Ubuntu) или firewalld (CentOS), для управления сетевым трафиком.
«Принципы работы межсетевых экранов (UFW/firewalld)» — бесплатный урок Linux Server Deployment & SSH Mastery на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Linux Server Deployment & SSH Mastery, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Linux Server Deployment & SSH Mastery содержит 4 уроков всего.
Цифровой страж Вашего сервера
Представьте, что Ваш сервер — это дом. Сетевой экран действует как охранник у двери: он решает, кому разрешён вход и выход. Это важнейшая часть защиты сервера.
Сетевые экраны предотвращают несанкционированный доступ и защищают сервер от вредоносных атак, контролируя сетевой трафик.
Как сетевые экраны фильтруют трафик
Сетевые экраны используют набор правил для проверки входящего и исходящего сетевого трафика. Эти правила учитывают:
- IP-адрес источника или назначения: откуда приходит трафик или куда направляется.
- Номера портов: определённые «двери» для служб (например, порт 22 для SSH и порт 80 для HTTP).
- Протоколы: например, TCP или UDP.
Трафик, соответствующий этим правилам, либо разрешается, либо блокируется.
Знакомьтесь: UFW — простой сетевой экран
В системах на основе Debian, таких как Ubuntu, наиболее распространённым инструментом сетевого экрана является UFW — «простой сетевой экран».
UFW разработан с учётом удобства использования, поэтому начинающие могут легко управлять правилами сетевого экрана, не погружаясь непосредственно в сложные команды `iptables`.
Безопасное поведение UFW по умолчанию
По умолчанию UFW настроен с учётом требований безопасности:
- Запрещать входящие подключения: все входящие подключения блокируются, если для них явно не задано разрешение.
- Разрешать исходящие подключения: сервер может устанавливать подключения с внешними ресурсами.
Это означает, что для служб, к которым должен быть доступ из Интернета, необходимо явно открыть порты — например, для веб-сервера или SSH.
Активация UFW (Ubuntu/Debian)
Перед включением UFW крайне важно разрешить доступ по SSH, иначе Вы можете потерять доступ к серверу! После разрешения SSH можно включить UFW.
Попробуйте выполнить следующие команды:
sudo ufw allow ssh
sudo ufw enable
sudo ufw status verboseРазрешение необходимых служб с помощью UFW
UFW может разрешать трафик для распространённых служб по их имени (если оно определено в /etc/services) или по номеру порта. Разрешим HTTP (веб-трафик) и SSH:
sudo ufw allow http
sudo ufw allow https
sudo ufw statusДоступ к пользовательскому порту с помощью UFW
Иногда требуется открыть определённый порт, который не соответствует стандартной именованной службе, например порт 8080 для пользовательского приложения. Можно также указать протокол — TCP или UDP.
Вот как разрешить TCP-трафик на порту 8080:
sudo ufw allow 8080/tcp
sudo ufw statusЗнакомьтесь: firewalld — динамический сетевой экран
В системах на основе Red Hat, таких как CentOS и Fedora, инструментом управления сетевым экраном является firewalld. Это динамическая служба сетевого экрана: правила можно изменять без перезапуска всей службы.
Для управления правилами firewalld использует концепцию «зон», что обеспечивает более гибкий подход к безопасности.
Зоны firewalld
firewalld распределяет правила сетевого экрана по зонам. Для каждой зоны задан собственный набор правил по умолчанию, а сама зона может быть назначена сетевым интерфейсам.
Распространённые зоны:
- public: для ненадёжных сетей (по умолчанию для внешних интерфейсов).
- home/internal: для доверенных сетей.
- trusted: принимаются все сетевые подключения.
Это позволяет применять разные уровни защиты в зависимости от степени доверия к сети.
Разрешение служб с помощью firewalld
Чтобы разрешить службы в firewalld, укажите службу и зону, а также используйте флаг --permanent, чтобы правило сохранилось после перезагрузки. Затем необходимо перезагрузить конфигурацию firewalld.
Откроем SSH и HTTP в зоне public:
sudo firewall-cmd --zone=public --add-service=ssh --permanent
sudo firewall-cmd --zone=public --add-service=http --permanent
sudo firewall-cmd --reload
sudo firewall-cmd --list-all --zone=publicБыстрая проверка: сетевые экраны
Вы узнали о UFW и firewalld. Какие из следующих утверждений об этих инструментах сетевого экрана являются верными?
Сетевые экраны: щит Вашего сервера
Отличная работа! Вы узнали о важной роли сетевых экранов в защите сервера. Теперь Вы понимаете:
- что такое сетевые экраны и почему они необходимы;
- как работает UFW в Ubuntu/Debian, включая его включение и разрешение служб;
- как работает firewalld в CentOS/RHEL, что такое его зоны и как добавлять службы.
Умение пользоваться этими инструментами необходимо для контроля сетевого доступа и защиты сервера. Далее мы подробно рассмотрим отдельные порты и связанные с ними последствия для безопасности!
Часто задаваемые вопросы
Урок «Принципы работы межсетевых экранов (UFW/firewalld)» бесплатный?
Да — полный текст урока «Принципы работы межсетевых экранов (UFW/firewalld)» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Linux Server Deployment & SSH Mastery, подпишись на CoddyKit PRO. Курс Linux Server Deployment & SSH Mastery содержит 4 уроков всего.
Чему я научусь в уроке «Принципы работы межсетевых экранов (UFW/firewalld)»?
Изучите принципы работы межсетевых экранов и распространённых инструментов, таких как UFW (Ubuntu) или firewalld (CentOS), для управления сетевым трафиком. Ты практикуешь Linux Server Deployment & SSH Mastery с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Linux Server Deployment & SSH Mastery?
Предыдущий опыт не требуется. Linux Server Deployment & SSH Mastery на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Принципы работы межсетевых экранов (UFW/firewalld)»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Linux Server Deployment & SSH Mastery?
Да. Каждый урок Linux Server Deployment & SSH Mastery включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Основы настройки сети
- Принципы работы межсетевых экранов (UFW/firewalld)
- Управление портами и безопасность
- Настройка DNS и устранение неполадок