Подключение к VDS по SSH: PuTTY, терминал и SSH-ключи
Пошаговое руководство по SSH-подключению к Linux VDS: PuTTY, терминал, аутентификация по ключу, правило фильтрации Path Panel и советы по безопасности.
Настройка брандмауэра Linux-сервера с помощью iptables и ufw: создание правил SSH/HTTP/HTTPS, сохранение правил после перезагрузки и тестирование конфигурации.
Брандмауэр контролирует входящий и исходящий сетевой трафик на вашем сервере. В Linux есть два популярных инструмента: мощный низкоуровневый iptables и удобный ufw (Uncomplicated Firewall). Это руководство охватывает оба инструмента.
Серверы REXE оснащены сетевым брандмауэром Path Panel. Серверный брандмауэр добавляет дополнительный уровень безопасности. Рекомендуется использовать оба вместе.
iptables — это инструмент командной строки для управления фреймворком netfilter ядра Linux. Он обеспечивает фильтрацию пакетов, NAT и перенаправление портов.
# Список всех правил
sudo iptables -L -n -v
# Список с номерами строк
sudo iptables -L -n -v --line-numbers
# Просмотр таблицы NAT
sudo iptables -t nat -L -n -v
| Концепция | Описание |
|---|---|
| Chain | Цепочка правил: INPUT, OUTPUT, FORWARD |
| Table | Таблица правил: filter, nat, mangle |
| Target | Действие правила: ACCEPT, DROP, REJECT |
| Match | Критерий совпадения: порт, протокол, IP |
# Разрешить loopback-интерфейс
sudo iptables -A INPUT -i lo -j ACCEPT
# Разрешить установленные соединения
sudo iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Разрешить SSH (порт 22)
sudo iptables -A INPUT -p tcp --dport 22 -j ACCEPT
# Разрешить HTTP (порт 80)
sudo iptables -A INPUT -p tcp --dport 80 -j ACCEPT
# Разрешить HTTPS (порт 443)
sudo iptables -A INPUT -p tcp --dport 443 -j ACCEPT
# Блокировать весь остальной входящий трафик
sudo iptables -A INPUT -j DROP
Всегда разрешайте SSH перед добавлением правила DROP. Иначе вы заблокируете себе доступ к серверу.
# Удалить по номеру правила
sudo iptables -D INPUT 3
# Удалить по содержимому правила
sudo iptables -D INPUT -p tcp --dport 80 -j ACCEPT
# Очистить все правила
sudo iptables -F
# Разрешить конкретный IP для SSH
sudo iptables -A INPUT -s 192.168.1.100 -p tcp --dport 22 -j ACCEPT
# Заблокировать конкретный IP
sudo iptables -A INPUT -s 10.0.0.5 -j DROP
# Заблокировать диапазон IP
sudo iptables -A INPUT -s 192.168.1.0/24 -j DROP
Правила iptables по умолчанию теряются при перезагрузке. Чтобы сделать их постоянными:
# Установить iptables-persistent
sudo apt install iptables-persistent -y
# Сохранить текущие правила
sudo netfilter-persistent save
# Перезагрузить правила
sudo netfilter-persistent reload
# Установить iptables-services
sudo yum install iptables-services -y
# Включить и запустить сервис
sudo systemctl enable iptables
sudo systemctl start iptables
# Сохранить правила
sudo service iptables save
ufw упрощает сложность iptables с помощью простых команд. Предустановлен на Ubuntu и Debian.
# Установить ufw
sudo apt install ufw -y
# Проверить статус
sudo ufw status verbose
# Установить политики по умолчанию
sudo ufw default deny incoming
sudo ufw default allow outgoing
Всегда разрешайте SSH перед включением ufw, чтобы не заблокировать себя!
# Разрешить SSH
sudo ufw allow ssh
# или по порту:
sudo ufw allow 22/tcp
# Разрешить HTTP и HTTPS
sudo ufw allow http
sudo ufw allow https
# Открыть пользовательский порт
sudo ufw allow 8080/tcp
# Включить ufw
sudo ufw enable
# Список правил с номерами
sudo ufw status numbered
# Удалить правило по номеру
sudo ufw delete 3
# Удалить правило по содержимому
sudo ufw delete allow 8080/tcp
# Разрешить с конкретного IP
sudo ufw allow from 192.168.1.100
# Заблокировать конкретный IP
sudo ufw deny from 10.0.0.5
# Отключить ufw
sudo ufw disable
# Сбросить все правила
sudo ufw reset
# Сканировать конкретные порты с другой машины
nmap -sT -p 22,80,443 SERVER_IP
# Сканировать все порты
nmap -sT SERVER_IP
# Список прослушиваемых TCP-портов
sudo ss -tlnp
# Список всех соединений
sudo ss -tunap
# Тест конкретного порта
telnet SERVER_IP 80
# Тест с nc
nc -zv SERVER_IP 443
# HTTP-тест с curl
curl -I http://SERVER_IP
Применяйте принцип минимальных привилегий: открывайте только те порты, которые действительно нужны.
iptables -L или ufw status# Сохранить правила iptables в файл
sudo iptables-save > /etc/iptables/rules.v4
# Восстановить из файла
sudo iptables-restore < /etc/iptables/rules.v4
iptables предлагает мощь и гибкость, а ufw — скорость и простоту. Начинающим следует начать с ufw; для расширенных конфигураций подходит iptables. Оба инструмента работают совместно с брандмауэром Path Panel от REXE. Регулярно проверяйте правила брандмауэра и закрывайте порты, которые больше не нужны.
Да, правила iptables по умолчанию временные. Чтобы сделать их постоянными на Debian/Ubuntu, установите iptables-persistent командой 'sudo apt install iptables-persistent' и сохраните с помощью 'sudo netfilter-persistent save'. Правила ufw сохраняются автоматически.
ufw лучше подходит для начинающих и стандартных случаев использования — команды проще и риск ошибок ниже. Используйте iptables для сложных сценариев, таких как пользовательский NAT, перенаправление портов или расширенная фильтрация пакетов.
Path Panel работает на сетевом уровне (upstream) и фильтрует трафик до того, как он достигает вашего сервера — идеально для защиты от DDoS. Серверный брандмауэр (iptables/ufw) работает на уровне ОС и обеспечивает детальное управление правилами. Использование обоих вместе даёт наилучшую безопасность.
Получите доступ к серверу через VNC/KVM-консоль в панели управления REXE. Из консоли выполните 'sudo iptables -F' или 'sudo ufw disable', чтобы очистить правила.
Пошаговое руководство по SSH-подключению к Linux VDS: PuTTY, терминал, аутентификация по ключу, правило фильтрации Path Panel и советы по безопасности.
Пошаговое руководство по RDP-подключению к Windows Server VDS: настройка, безопасность NLA, правило фильтрации Path Panel и устранение неполадок.
Смена операционной системы VDS через панель REXE: советы по резервному копированию, поддерживаемые дистрибутивы Linux и версии Windows Server.