Varsayılan bir kurulum, sandığınızdan çok daha fazla bağlantı noktasını dinler. Varsayılanı reddetmek olan bir güvenlik duvarı, «neler açıkta olabilir» sorusunu «neyi bilerek açtım» sorusuna çevirir; bu ise üzerine düşünmesi çok daha kısa bir listedir.
Önce neyin dinlediğine bakın
ss -tulpn | grep LISTEN
0.0.0.0'a bağlanmış her şeye internetten ulaşılabilir. Yalnızca yerelden erişilmesi gereken bir veritabanı 127.0.0.1'e bağlanmalıdır ve bu, güvenlik duvarında değil hizmetin kendisinde yapılacak bir düzeltmedir.
Etkinleştirmeden önce SSH'e izin verin
Önce SSH'e izin vermeden, varsayılanı reddetmek olan bir güvenlik duvarını açmak bağlantınızı keser ve sağlayıcının konsolu dışında geri dönüş yolu kalmaz. İnsanların kendilerini bir sunucunun dışında bırakmasının en yaygın yolu tam olarak budur.
ufw allow OpenSSH
ufw allow 80,443/tcp
ufw default deny incoming
ufw default allow outgoing
ufw enable
Denetleyin
ufw status verbose
Bir güvenlik duvarının yapmadıkları
- 443 numaralı bağlantı noktasına yapılan bir saldırıyı durdurmaz — o nokta tasarım gereği açıktır ve uygulamanıza ulaşan her şey oradan gelir.
- Hiçbir şeyi yamamaz. Güncelliğini yitirmiş bir eklentiye, tam da açmak istediğiniz bağlantı noktasından ulaşılır.
- İzin verdiğiniz bir hizmette çalınmış bir paroladan korumaz.
SSH'e hız sınırı koyun
ufw limit OpenSSH
Bu, otuz saniyede altı denemeden sonra bir adresi reddeder. Anahtarlar zaten zorunluysa bu bir kemer üstüne pantolon askısıdır — ve kaydı okunur tutar.
Her kuralın neden var olduğunu bir açıklama satırına yazın. Bir yıl sonra «bunu kapatabilir miyim» sorusunun onsuz bir yanıtı olmaz, dolayısıyla kimse hiçbir şeyi kapatmaz.