Passa al contenuto principale
05 / Guide · Accesso e sicurezza · 5.6

Firewall

Apri, blocca o limita a un indirizzo una porta TCP del server dalla pagina Firewall.

Tipo
Guida pratica
Serve
Un account amministratore · Il firewall del server (ufw) installato; attivo perché le regole abbiano effetto
Versione
unreleased
Ultima verifica
Non verificata

La pagina Firewall, nel gruppo Server, mostra se il firewall è attivo e le sue regole, così come le riporta il sistema. Gli amministratori aggiungono e rimuovono regole; gli account in sola lettura le vedono soltanto.

Né l'installer né il pannello accendono mai il firewall: molti server stanno già dietro il firewall del loro provider, e uno script che accende ufw può chiuderti fuori, per esempio quando SSH ascolta su un'altra porta. Su un server cloud appena creato ufw di solito è installato ma spento, e la pagina dice inattivo. Finché è inattivo le regole vengono salvate ma non hanno effetto: la pagina le mostra con Il firewall non è attivo: queste regole sono salvate e si applicano solo quando viene attivato.

Cosa fa l'installer​

  • ufw attivo: apre le porte su cui ascolta SSH (quelle che riporta sshd -T; 22 se non ne riporta nessuna), 80/tcp, 443/tcp, 443/udp (HTTP/3) e 8443/tcp.
  • ufw installato ma spento: non cambia nulla, e alla fine dell'installazione stampa i comandi per accenderlo con SSH, i siti e il pannello aperti.
  • ufw non installato: niente.

Accendi il firewall​

Sul server, da root, esegui i comandi che l'installer ha stampato. Hanno questa forma, con una riga ufw allow <porta>/tcp per ogni porta su cui ascolta SSH:

bash
sshd -T | grep '^port '
ufw allow 22/tcp && ufw allow 80/tcp && ufw allow 443/tcp && ufw allow 8443/tcp && ufw allow 443/udp && ufw enable

La prima riga mostra le porte di SSH: se non è solo la 22, metti le tue al suo posto.

Quando il firewall è attivo, la pagina dice attivo e le regole salvate valgono.

Apri una porta​

  1. Apri Firewall.
  2. In Aggiungi o rimuovi una regola, scegli l'Azione Consenti la porta.
  3. Scrivi la Porta, da 1 a 65535.
  4. Per aprirla a un solo indirizzo, scrivi l'IP o la rete (per esempio 203.0.113.7 o 203.0.113.0/24) in Solo da questo IP.
  5. Premi Applica.

Dal pannello le regole sono sempre TCP.

Blocca una porta​

Come sopra, con l'Azione Blocca la porta. Con Solo da questo IP blocchi la porta solo per quell'indirizzo.

Rimuovi una regola​

Scegli l'Azione Rimuovi la regola, con la stessa Porta e lo stesso Solo da questo IP della regola da togliere, e premi Applica. Il pannello rimuove la regola di consenso e quella di blocco con quella forma esatta, e non tocca le altre regole della porta.

Le porte che restano aperte​

Il pannello rifiuta qualsiasi regola che chiuderebbe fuori te o i siti:

  • le porte su cui ascolta SSH (di solito 22);
  • 80 e 443, dei siti;
  • 8443, del pannello.

Per queste porte non puoi rimuovere la regola né bloccarle per tutti. Puoi invece bloccarle per un solo indirizzo, o aggiungere regole di consenso.

Dall'API​

GET /api/firewall legge lo stato. POST /api/firewall/rule con {"action": "allow", "port": 3306, "proto": "tcp", "from": "203.0.113.7"} applica una regola; action è allow, deny o delete, proto è tcp o udp. Ogni regola finisce nel Registro attività.

Prossimo passo​

Tieni pronto il modo di rientrare se perdi la password: recupera l'accesso amministratore.

Questa pagina ti è stata utile?
Modifica questa pagina ↗