La pagina Firewall, nel gruppo Server, mostra se il firewall è attivo e le sue regole, così come le riporta il sistema. Gli amministratori aggiungono e rimuovono regole; gli account in sola lettura le vedono soltanto.
Né l'installer né il pannello accendono mai il firewall: molti server stanno già dietro il firewall del loro provider, e uno script che accende ufw può chiuderti fuori, per esempio quando SSH ascolta su un'altra porta. Su un server cloud appena creato ufw di solito è installato ma spento, e la pagina dice inattivo. Finché è inattivo le regole vengono salvate ma non hanno effetto: la pagina le mostra con Il firewall non è attivo: queste regole sono salvate e si applicano solo quando viene attivato.
Cosa fa l'installer
- ufw attivo: apre le porte su cui ascolta SSH (quelle che riporta
sshd -T; 22 se non ne riporta nessuna), 80/tcp, 443/tcp, 443/udp (HTTP/3) e 8443/tcp. - ufw installato ma spento: non cambia nulla, e alla fine dell'installazione stampa i comandi per accenderlo con SSH, i siti e il pannello aperti.
- ufw non installato: niente.
Accendi il firewall
Sul server, da root, esegui i comandi che l'installer ha stampato. Hanno questa forma, con una riga
ufw allow <porta>/tcp per ogni porta su cui ascolta SSH:
sshd -T | grep '^port '
ufw allow 22/tcp && ufw allow 80/tcp && ufw allow 443/tcp && ufw allow 8443/tcp && ufw allow 443/udp && ufw enable
La prima riga mostra le porte di SSH: se non è solo la 22, metti le tue al suo posto.
Quando il firewall è attivo, la pagina dice attivo e le regole salvate valgono.
Apri una porta
- Apri Firewall.
- In Aggiungi o rimuovi una regola, scegli l'Azione Consenti la porta.
- Scrivi la Porta, da 1 a 65535.
- Per aprirla a un solo indirizzo, scrivi l'IP o la rete (per esempio
203.0.113.7o203.0.113.0/24) in Solo da questo IP. - Premi Applica.
Dal pannello le regole sono sempre TCP.
Blocca una porta
Come sopra, con l'Azione Blocca la porta. Con Solo da questo IP blocchi la porta solo per quell'indirizzo.
Rimuovi una regola
Scegli l'Azione Rimuovi la regola, con la stessa Porta e lo stesso Solo da questo IP della regola da togliere, e premi Applica. Il pannello rimuove la regola di consenso e quella di blocco con quella forma esatta, e non tocca le altre regole della porta.
Le porte che restano aperte
Il pannello rifiuta qualsiasi regola che chiuderebbe fuori te o i siti:
- le porte su cui ascolta SSH (di solito 22);
- 80 e 443, dei siti;
- 8443, del pannello.
Per queste porte non puoi rimuovere la regola né bloccarle per tutti. Puoi invece bloccarle per un solo indirizzo, o aggiungere regole di consenso.
Dall'API
GET /api/firewall legge lo stato. POST /api/firewall/rule con
{"action": "allow", "port": 3306, "proto": "tcp", "from": "203.0.113.7"} applica una regola;
action è allow, deny o delete, proto è tcp o udp. Ogni regola finisce nel Registro
attività.
Prossimo passo
Tieni pronto il modo di rientrare se perdi la password: recupera l'accesso amministratore.