التثبيت الافتراضيّ يستمع على منافذ أكثر ممّا تظنّ. وجدارٌ ناريّ يرفض افتراضيًّا يحوّل «ما قد يكون مكشوفًا» إلى «ما فتحته عن قصد»، وهي قائمة أقصر بكثير يسهل التفكير فيها.

انظر أوّلًا ما الذي يستمع

ss -tulpn | grep LISTEN

كل ما هو مربوط بـ0.0.0.0 يمكن بلوغه من الإنترنت. وقاعدة بيانات لا ينبغي بلوغها إلّا محليًّا يجب أن تُربَط بـ127.0.0.1، وذلك إصلاحٌ في الخدمة لا في الجدار الناريّ.

اسمح بـSSH قبل التفعيل

تفعيلُ جدارٍ يرفض افتراضيًّا دون السماح بـSSH أوّلًا يقطع اتّصالك، ولا سبيل للعودة إلّا وحدة تحكّم المزوّد. وهذه أشيع طريقة على الإطلاق يُقفل بها الناس على أنفسهم باب خادمهم.
ufw allow OpenSSH
ufw allow 80,443/tcp
ufw default deny incoming
ufw default allow outgoing
ufw enable

افحصه

ufw status verbose

وما لا يفعله الجدار الناريّ

  • لا يوقف هجومًا على المنفذ 443 — فذلك المنفذ مفتوح بالتصميم، وكل ما يبلغ تطبيقك يصل عبره.
  • ولا يُصلح شيئًا. فالإضافة القديمة يُبلَغ إليها عبر المنفذ الذي قصدت فتحه.
  • ولا يحمي من كلمة مرور مسروقة على خدمة سمحت بها.

وحُدَّ معدّل SSH

ufw limit OpenSSH

ذلك يرفض عنوانًا بعد ستّ محاولات في ثلاثين ثانية. ومع اشتراط المفاتيح أصلًا فهو حزامٌ فوق حمّالة، ويُبقي السجلّ قابلًا للقراءة.

واكتب سبب وجود كل قاعدة في تعليق. فبعد سنة لا جواب لسؤال «أيمكنني إغلاق هذا» بدونه، فلا يُغلق أحدٌ شيئًا.