Pemasangan bawaan mendengarkan pada lebih banyak porta daripada yang Anda kira. Tembok api yang menolak secara bawaan mengubah «apa saja yang mungkin terbuka» menjadi «apa yang sengaja saya buka», dan itu daftar yang jauh lebih pendek untuk dipikirkan.

Lihat dulu apa yang sedang mendengarkan

ss -tulpn | grep LISTEN

Apa pun yang terikat pada 0.0.0.0 bisa dicapai dari internet. Basis data yang seharusnya hanya dicapai secara lokal harus diikat ke 127.0.0.1, dan itu perbaikan pada layanannya, bukan pada tembok apinya.

Izinkan SSH sebelum menyalakannya

Menyalakan tembok api yang menolak secara bawaan tanpa lebih dulu mengizinkan SSH akan memutus sambungan Anda, dan tak ada jalan kembali selain konsol penyedia. Inilah cara paling umum orang mengunci dirinya sendiri di luar sebuah server.
ufw allow OpenSSH
ufw allow 80,443/tcp
ufw default deny incoming
ufw default allow outgoing
ufw enable

Periksa

ufw status verbose

Apa yang tidak dilakukan tembok api

  • Ia tidak menghentikan serangan pada porta 443 — porta itu memang sengaja dibuka, dan segala yang sampai ke aplikasi Anda tiba lewat sana.
  • Ia tidak menambal apa pun. Pengaya yang usang tetap dicapai lewat porta yang memang Anda niatkan untuk dibuka.
  • Ia tidak melindungi dari kata sandi yang dicuri pada layanan yang Anda izinkan.

Batasi laju SSH

ufw limit OpenSSH

Itu menolak sebuah alamat setelah enam percobaan dalam tiga puluh detik. Dengan kunci yang sudah diwajibkan, ini adalah pengaman berlapis — sekaligus menjaga lognya tetap terbaca.

Tuliskan dalam sebuah komentar mengapa tiap aturan itu ada. Setahun lagi, pertanyaan «bolehkah ini ditutup» tidak punya jawaban tanpa catatan itu, sehingga tak ada seorang pun yang menutup apa pun.