Назад до інструментів

Генератор правил фаєрвола IPTables і UFW

Складіть набір правил із дозволом/забороною, напрямком, протоколом і портами — отримайте повний, готовий до застосування набір правил iptables або скрипт ufw. IPv6 дзеркалюється автоматично, а ми попереджаємо, якщо набір правил заблокує SSH.

Конструктор правил

Що має робити фаєрвол

Додайте один рядок на правило. Правила оцінюються згори вниз — порядок важливий, див. примітку нижче.

ДіяНапрямокПротоколПорт / діапазонДжерело / віддалений IPВидалити
  • 1. Дозволити вхідний TCP порт 22 (SSH) звідусіль

Політика за замовчуванням

Що відбувається з трафіком без відповідного правила

Політика заборони вхідного трафіку за замовчуванням разом з явними правилами дозволу — це стандартна, найбезпечніша базова конфігурація.

Транзитний (forward) трафік завжди відкидається — ці набори правил призначені для одного хоста, а не для роутера.

Правила оцінюються по порядку, згори вниз.

Правило заборони, розміщене над правилом дозволу, якому воно б інакше відповідало, перемагає — це правило дозволу ніколи не застосовується. Розміщуйте широкі правила заборони внизу або робіть їх точнішими.

Пресети

Поширені налаштування в один клік

Поширено використовувані значення за замовчуванням — конкретний сервер може працювати на інших портах, тож сприймайте їх як відправну точку й звіряйте зі своєю власною конфігурацією.

Загальні

Ігрові сервери

Результат

Готовий до застосування набір правил

Два файли: rules.v4 для IPv4 (iptables) і rules.v6 для IPv6 (ip6tables), із однаковими правилами в обох.

/etc/iptables/rules.v4

#!/usr/sbin/iptables-restore
# Wespner Firewall Rule Generator — IPv4 rules
# Save as /etc/iptables/rules.v4 and load with:
#   iptables-restore < /etc/iptables/rules.v4
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [0:0]

# Loopback traffic is always trusted
-A INPUT -i lo -j ACCEPT
-A OUTPUT -o lo -j ACCEPT

# Keep already-open connections flowing (stateful firewall)
-A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
-A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# Rule 1: Allow inbound TCP port 22 (SSH) from anywhere
-A INPUT -p tcp --dport 22 -j ACCEPT

COMMIT

/etc/iptables/rules.v6

#!/usr/sbin/ip6tables-restore
# Wespner Firewall Rule Generator — IPv6 rules
# Save as /etc/iptables/rules.v6 and load with:
#   ip6tables-restore < /etc/iptables/rules.v6
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [0:0]

# Loopback traffic is always trusted
-A INPUT -i lo -j ACCEPT
-A OUTPUT -o lo -j ACCEPT

# Keep already-open connections flowing (stateful firewall)
-A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
-A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# Rule 1: Allow inbound TCP port 22 (SSH) from anywhere
-A INPUT -p tcp --dport 22 -j ACCEPT

COMMIT

Застосування та збереження

sudo apt install iptables-persistent netfilter-persistent sudo iptables-restore < /etc/iptables/rules.v4 sudo ip6tables-restore < /etc/iptables/rules.v6 sudo netfilter-persistent save

Керуєте власним ігровим сервером?

Ігрові сервери Wespner із захистом від DDoS, дисками NVMe та активацією за кілька хвилин.

Переглянути хостинг