Защитна стена UFW

Защитна стена UFW
Защитна стена UFW
Състояние: Активен
Правила: 6 | Отворени портове: 5
4
Разреши
2
Забрани
Отворени портове на системата
22 80 443 3306 8083
Правила на защитната стена
ПортДействиеОткъде
22/tcp ALLOW Anywhere
80/tcp ALLOW Anywhere
443/tcp ALLOW Anywhere
8083/tcp ALLOW Anywhere
3306/tcp DENY Anywhere
25/tcp DENY Anywhere

Уеб интерфейс за UFW за преглед на правилата

UFW съществува, защото голият синтаксис на iptables не прощава нищо, и в това се справя. Каквото не прави, е да улесни прегледа на набор от правила месеци по-късно, когато ufw status numbered връща тридесет реда, а вие се опитвате да разберете кои от тях още са нужни.

Тази страница показва същите правила, но поставя най-отпред подразбиращите се политики за входящ и изходящ трафик, защото точно тях се забравят. Набор от правила, изглеждащ ограничителен, не значи нищо, ако подразбиращата се политика за входящ трафик е останала на allow. Правилата се показват с действие, порт, протокол и източник, а записите за IPv6 стоят до своите съответствия за IPv4, вместо да удвояват списъка.

Грешките, които си струва да търсите: порт, отворен за един тест и никога незатворен; услуга, слушаща на всички интерфейси, когато localhost е бил достатъчен; и правило, пускащо цяла подмрежа там, където би стигнал един адрес. Страницата с отворените портове показва другата половина от картината: какво наистина слуша зад тези правила.

Тези две картини си струва да се сверяват редовно, защото се разминават мълчаливо. Едно правило може да затваря порт, който никой не слуша — тогава то е просто баласт в набора. Случва се и обратното: услуга слуша на всички интерфейси зад правило, което сте смятали за затворено. Старият отговор на този въпрос е netstat и той още е верен; само че изходът му трябва да се препрочита с очи всеки път.