SSD Nodes Learn Hosting plans →
मार्गदर्शक Matt Connorद्वारे Matt Connor · अपडेटेड 2026-08-27

VPS वर UFW firewall कसा सेट करावा?

UFW मध्ये default-deny धोरण सेट करा, आवश्यक ports allow करा आणि SSH बंद न करता firewall सुरू करा. सुरक्षित क्रमाने VPS चे exposure सुमारे चार commands मध्ये कमी करा.

UFW म्हणजे काय आणि ते का आवश्यक आहे

UFW म्हणजे Uncomplicated Firewall. हे नाव त्याचे स्वरूप अचूकपणे सांगते. Linux kernel मध्ये आधीपासून असलेल्या firewall साठी हे वापरण्यास सोपे front end आहे. त्यामुळे raw rules लिहिण्याऐवजी तुम्ही ufw allow 22/tcp सारख्या लहान commands टाइप करता. नवीन VPS मध्ये प्रत्येक listening service इंटरनेटवरून default ने पोहोचण्यायोग्य असते. Firewall हे उलटे करतो: सर्वकाही deny करा आणि प्रत्यक्षात वापरत असलेले काही ports allow करा. या एका बदलामुळे सुमारे चार commands मध्ये तुमचा exposure मोठ्या प्रमाणात कमी होतो.

Firewall configure करण्यापूर्वी कोणते services listening आहेत हे जाणून घ्या. Firewall त्यांच्याबाबतच प्रवेशाचा निर्णय घेतो. ss -tlnp वापरून listening services वाचणे ही योग्य पहिली पायरी आहे.

स्वतःचे प्रवेशाधिकार गमावण्यापासून वाचवणारा एकमेव नियम

फायरवॉलपासून लोक घाबरण्याचे कारण हीच चूक आहे. तुम्ही default-deny धोरणासह UFW सक्षम करता, पण SSH ला कधीही परवानगी देत नाही. त्यामुळे फायरवॉल सुरू होताच तुमचेच connection बंद होते आणि तुम्हाला पुन्हा प्रवेश करता येत नाही. UFW सक्षम करण्यापूर्वी नेहमी SSH ला परवानगी देऊन हे टाळा. एवढेच करायचे आहे. खालील पायऱ्या हे काम सुरक्षित क्रमाने करतात.

तरीही असे झाले, तरी तुम्ही अडकत नाही. तुमच्या provider चे VNC किंवा serial द्वारे उपलब्ध web console, SSH मधून जात नाही. त्यामुळे तुम्ही तेथे login करून ufw disable चालवू शकता किंवा गहाळ rule जोडू शकता.

पायरी 1: डीफॉल्ट धोरणे सेट करा

सर्व येणारे कनेक्शन नाकारण्यास आणि सर्व बाहेर जाणारे कनेक्शन अनुमत करण्यास UFW ला सांगून सुरुवात करा:

sudo ufw default deny incoming
sudo ufw default allow outgoing

deny incoming हा महत्त्वाचा भाग आहे. कोणत्याही पोर्टसाठी स्पष्ट परवानगीचा नियम नसल्यास, त्यावर सेवा listening करत असली तरी तो पोर्ट बाहेरून बंद राहतो. allow outgoing मुळे तुमचा सर्व्हर अपडेट्स आणि इतर आवश्यक कामांसाठी नेहमीप्रमाणे इंटरनेटशी कनेक्ट होऊ शकतो. हे दोन आदेश केवळ धोरण बदलतात; पायरी 3 मध्ये UFW सक्षम करेपर्यंत हे धोरण लागू होत नाही.

चरण 2: प्रत्यक्षात आवश्यक असलेले पोर्ट अनुमती द्या

सक्षम करण्यापूर्वी SSH उघडा, जेणेकरून तुमचे कनेक्शन कायम राहील:

sudo ufw allow 22/tcp

UFW तुमच्यासाठी SSH वर दर-सीमाही लागू करू शकते: sudo ufw limit 22/tcp पोर्टला अनुमती देते, परंतु तीस सेकंदांत सहा किंवा अधिक कनेक्शन करणारा कोणताही पत्ता अवरोधित करते. यामुळे अतिरिक्त सॉफ्टवेअरशिवाय brute-force स्क्रिप्टचा प्रभाव कमी होतो.

तुम्ही web server चालवत असल्यास, HTTP आणि HTTPS साठीही अनुमती द्या:

sudo ufw allow 80/tcp
sudo ufw allow 443/tcp

सार्वजनिक वापरासाठी तुम्ही पुरवत असलेल्या सेवांनाच अनुमती द्या. 5432 पोर्टवरील Postgres सारख्या database साठी जवळजवळ कधीही allow नियम देऊ नका. त्याऐवजी ते 127.0.0.1 ला bind करा, जेणेकरून ते केवळ त्याच machine वरून उपलब्ध राहील. तुम्ही उघडलेले प्रत्येक पोर्ट आता संरक्षित करावे लागणारे प्रवेशद्वार आहे, त्यामुळे ही यादी लहान ठेवा.

तुमच्या server साठी ufw commands ची संपूर्ण मालिका तुम्ही येथे तयार करू शकता आणि नंतर ती क्रमाने चालवू शकता:

ToolUFW rule generator

पायरी 3: सक्षम करा आणि ते सुरू असल्याची खात्री करा

sudo ufw enable

हा आदेश विद्यमान SSH जोडण्यांमध्ये अडथळा आणू शकतो, असा इशारा देतो. पायरी 2 मध्ये तुम्ही 22/tcp ला परवानगी दिल्यामुळे तुमचे सत्र सुरू राहते. परिणामाची खात्री करा:

sudo ufw status verbose
Status: active
Default: deny (incoming), allow (outgoing)

To                         Action      From
--                         ------      ----
22/tcp                     ALLOW IN    Anywhere
22/tcp (v6)                ALLOW IN    Anywhere (v6)
80/tcp                     ALLOW IN    Anywhere

येथे दोन गोष्टी तपासा. Status: active याचा अर्थ firewall सुरू आहे. प्रत्येक नियम दोनदा दिसतो: एकदा साधा आणि एकदा (v6) सह. यावरून UFW IPv4 सोबत IPv6 देखील हाताळत असल्याचे समजते. (v6) ओळी नसल्यास, तुमचा IPv6 भाग व्यवस्थापनाविना आहे. ही स्वतंत्र समस्या आहे आणि तिचे वर्णन IPv6 firewall वरील लेखात केले आहे.

नंतर नियम व्यवस्थापित करणे

नियम क्रमांकांसह पाहण्यासाठी, जेणेकरून तुम्ही एखादा नियम काढू शकता:

sudo ufw status numbered
sudo ufw delete 3

एखाद्या पोर्टला केवळ एका पत्त्यावरून प्रवेश देण्यासाठी, जे तुमच्या स्वतःच्या IP पुरतेच admin service उपलब्ध करून देण्याची चांगली पद्धत आहे:

sudo ufw allow from 10.0.0.24 to any port 5432 proto tcp

तुमचा स्वतःचा पत्ता बदलला किंवा अनेक मशीनना प्रवेश आवश्यक झाला की ही पद्धत अपुरी ठरते. नेहमीचा उपाय म्हणजे पोर्ट सार्वजनिकपणे उघडणे पूर्णपणे थांबवणे आणि त्याऐवजी private network वरून सेवेला प्रवेश करणे. यासाठी सर्व्हरचा private subnet तुमच्या tailnet वर जाहीर करणे वापरले जाते.

Firewall हा सुरक्षेचा एक स्तर आहे. कोणता network traffic पोर्टपर्यंत पोहोचू शकतो हे तो नियंत्रित करतो. परंतु SSH सारखा उघडा ठेवलेला पोर्ट वारंवार वापरून पाहणाऱ्या व्यक्तीचा वेग तो कमी करत नाही. त्यासाठी वारंवार प्रयत्न करणाऱ्यांना प्रतिबंधित करण्यासाठी SSH च्या पुढे SSH समोरील Fail2ban जोडा. Defence in depth म्हणजे प्रत्येक स्तर इतर स्तरांना करता न येणारे संरक्षण देतो.

पोर्ट म्हणजे काय आणि services कशा listen करतात हे समजल्यानंतरच Firewall उपयुक्त ठरतो. Firewall कॉन्फिगर करणे हे नवीन VPS वरील पहिल्या 10 मिनिटांतील एक पाऊल आहे.

FAQ

UFW सक्षम केल्याने माझे SSH सत्र खंडित होईल का?

तुम्ही आधी SSH साठी परवानगी दिल्यास तसे होणार नाही. sudo ufw allow 22/tcp हे sudo ufw enable च्या आधी चालवा. Firewall आता port 22 ला परवानगी देत असल्यामुळे तुमचे connection सुरू राहते. SSH साठी allow rule न देता default-deny firewall सक्षम करणे धोकादायक आहे. त्यामुळे तुमचा प्रवेश बंद होतो. असे झाल्यास तुमच्या provider च्या VNC किंवा serial console द्वारे login करा आणि ufw disable चालवा.

VPS वर कोणते ports उघडावेत?

केवळ public साठी उपलब्ध असलेल्या services साठी आवश्यक ports उघडा. Box व्यवस्थापित करण्यासाठी SSH (22/tcp) उघडा. Website चालवत असल्यास HTTP आणि HTTPS (80/tcp, 443/tcp) उघडा. इतर सर्व ports denied ठेवा. Databases सारख्या internal services ने 127.0.0.1 वर bind करावे. त्यांच्यासाठी कोणताही firewall rule देऊ नका. त्यामुळे त्या network वरून कधीही reachable होणार नाहीत.

UFW IPv6 हाताळते का?

आधुनिक Ubuntu मध्ये होय. IPV6=yes हे /etc/default/ufw मध्ये set केलेले असते. त्यामुळे प्रत्येक rule दोन्ही stacks वर लागू होतो. ufw status IPv6 rules (v6) suffix सह दाखवते. तरीही समस्या कशी निर्माण होऊ शकते, हे IPv6 firewall trap मध्ये स्पष्ट केले आहे.

UFW rule कसा काढायचा?

Index numbers सह rules ची यादी दाखवण्यासाठी sudo ufw status numbered चालवा. त्यानंतर काढायच्या rule चा क्रमांक N देऊन sudo ufw delete N चालवा. Specification वापरूनही rule delete करता येतो. उदाहरणार्थ, sudo ufw delete allow 80/tcp.

केवळ एका IP address कडून port ला परवानगी कशी द्यावी?

साध्या allow ऐवजी from rule वापरा. केवळ तुमच्या office address ला PostgreSQL पर्यंत पोहोचू देण्यासाठी sudo ufw allow from 10.0.0.10 to any port 5432 proto tcp चालवा. Default-deny policy असल्यास rule port उघडेपर्यंत तो सर्वांसाठी बंद असतो. त्यामुळे हे from rule प्रवेशाचा एकमेव मार्ग ठरते. संपूर्ण internet blocked राहते आणि तुम्ही निर्दिष्ट केलेल्या address लाच प्रवेश मिळतो. साधे allow 5432/tcp देखील जोडू नका. त्यामुळे port सर्वांसाठी उघडेल. Database किंवा admin panel network वर उपलब्ध करून देण्यासाठी ही सर्वात सुरक्षित पद्धत आहे. sudo ufw status verbose वापरून तपासा. यात port च्या बाजूला source address दिसतो.