Назад к инструментам

Генератор правил файрвола IPTables и UFW

Постройте набор правил с allow/deny, направлением, протоколом и портами — получите полный, готовый к применению набор правил iptables или скрипт ufw. IPv6 зеркалируется автоматически, а перед блокировкой SSH мы вас предупредим.

Конструктор правил

Что должен делать файрвол

Добавляйте по одной строке на правило. Правила оцениваются сверху вниз — порядок важен, см. примечание ниже.

ДействиеНаправлениеПротоколПорт / диапазонИсточник / удалённый IPУдалить
  • 1. Разрешить входящий TCP порт 22 (SSH) откуда угодно

Политика по умолчанию

Что происходит с трафиком без подходящего правила

Входящая политика deny-by-default плюс явные разрешающие правила — это стандартная, самая безопасная база.

Транзитный (forward) трафик всегда отбрасывается — эти наборы правил предназначены для одного хоста, а не для роутера.

Правила оцениваются по порядку, сверху вниз.

Правило deny, расположенное выше подходящего под него правила allow, побеждает — это правило allow никогда не достигается. Размещайте широкие правила deny внизу либо делайте их более конкретными.

Пресеты

Типичные настройки в один клик

Часто используемые значения по умолчанию — конкретный сервер может работать на других портах, так что относитесь к этому как к отправной точке и сверяйтесь со своим конфигом.

Общее

Игровые серверы

Вывод

Готовый к применению набор правил

Два файла: rules.v4 для IPv4 (iptables) и rules.v6 для IPv6 (ip6tables), с одинаковыми правилами в обоих.

/etc/iptables/rules.v4

#!/usr/sbin/iptables-restore
# Wespner Firewall Rule Generator — IPv4 rules
# Save as /etc/iptables/rules.v4 and load with:
#   iptables-restore < /etc/iptables/rules.v4
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [0:0]

# Loopback traffic is always trusted
-A INPUT -i lo -j ACCEPT
-A OUTPUT -o lo -j ACCEPT

# Keep already-open connections flowing (stateful firewall)
-A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
-A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# Rule 1: Allow inbound TCP port 22 (SSH) from anywhere
-A INPUT -p tcp --dport 22 -j ACCEPT

COMMIT

/etc/iptables/rules.v6

#!/usr/sbin/ip6tables-restore
# Wespner Firewall Rule Generator — IPv6 rules
# Save as /etc/iptables/rules.v6 and load with:
#   ip6tables-restore < /etc/iptables/rules.v6
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [0:0]

# Loopback traffic is always trusted
-A INPUT -i lo -j ACCEPT
-A OUTPUT -o lo -j ACCEPT

# Keep already-open connections flowing (stateful firewall)
-A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
-A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# Rule 1: Allow inbound TCP port 22 (SSH) from anywhere
-A INPUT -p tcp --dport 22 -j ACCEPT

COMMIT

Применение и сохранение

sudo apt install iptables-persistent netfilter-persistent sudo iptables-restore < /etc/iptables/rules.v4 sudo ip6tables-restore < /etc/iptables/rules.v6 sudo netfilter-persistent save

Управляете собственным игровым сервером?

Игровые серверы Wespner с защитой от DDoS, дисками NVMe и активацией за несколько минут.

Посмотреть хостинг