| Порт | Действие | Откъде | |
|---|---|---|---|
22/tcp |
ALLOW | Anywhere | |
80/tcp |
ALLOW | Anywhere | |
443/tcp |
ALLOW | Anywhere | |
8083/tcp |
ALLOW | Anywhere | |
3306/tcp |
DENY | Anywhere | |
25/tcp |
DENY | Anywhere |
UFW съществува, защото голият синтаксис на iptables не прощава нищо, и в това се справя. Каквото не прави, е да улесни прегледа на набор от правила месеци по-късно, когато ufw status numbered връща тридесет реда, а вие се опитвате да разберете кои от тях още са нужни.
Тази страница показва същите правила, но поставя най-отпред подразбиращите се политики за входящ и изходящ трафик, защото точно тях се забравят. Набор от правила, изглеждащ ограничителен, не значи нищо, ако подразбиращата се политика за входящ трафик е останала на allow. Правилата се показват с действие, порт, протокол и източник, а записите за IPv6 стоят до своите съответствия за IPv4, вместо да удвояват списъка.
Грешките, които си струва да търсите: порт, отворен за един тест и никога незатворен; услуга, слушаща на всички интерфейси, когато localhost е бил достатъчен; и правило, пускащо цяла подмрежа там, където би стигнал един адрес. Страницата с отворените портове показва другата половина от картината: какво наистина слуша зад тези правила.
Тези две картини си струва да се сверяват редовно, защото се разминават мълчаливо. Едно правило може да затваря порт, който никой не слуша — тогава то е просто баласт в набора. Случва се и обратното: услуга слуша на всички интерфейси зад правило, което сте смятали за затворено. Старият отговор на този въпрос е netstat и той още е верен; само че изходът му трябва да се препрочита с очи всеки път.