Ай Лайн
Связаться
Отдел продаж +7 (812) 385-74-84
Время работы пн-пт с 9:00 до 18:00

UFW — полезные команды и пример access list

Добавить исключение для WireGuard client-интерфейса

В примере имя конфигурации — wg0.conf:

sudo ufw allow in on wg0 to 0.0.0.0/0 comment allow_all_from_wg0

Добавить исключения на 22 порт для доверенных IP-адресов

ufw allow proto tcp from 198.51.100.10 to 0.0.0.0/0 port 22 comment admin-cloud-01
ufw allow proto tcp from 198.51.100.30 to 0.0.0.0/0 port 22 comment admin-cloud-02
ufw allow proto tcp from 198.51.100.20 to 0.0.0.0/0 port 22 comment admin-office

Просмотр текущих правил

Только при активном UFW:

sudo ufw status

Активация UFW

sudo ufw enable

Пример готового access list в /etc/ufw/before.rules

Правила ниже разрешают доступ к портам 22, 80 и 443 только с доверенных адресов (офис и административные подключения). В комментариях comment= UFW хранит hex-представление текстового комментария.

### RULES ###

### tuple ### allow any 443 0.0.0.0/0 any 198.51.100.10 in comment=61646d696e2d636c6f75642d3031
-A ufw-user-input -p tcp --dport 443 -s 198.51.100.10 -j ACCEPT
-A ufw-user-input -p udp --dport 443 -s 198.51.100.10 -j ACCEPT

### tuple ### allow any 443 0.0.0.0/0 any 198.51.100.20 in comment=61646d696e2d6f6666696365
-A ufw-user-input -p tcp --dport 443 -s 198.51.100.20 -j ACCEPT
-A ufw-user-input -p udp --dport 443 -s 198.51.100.20 -j ACCEPT

### tuple ### allow any 80 0.0.0.0/0 any 198.51.100.10 in comment=61646d696e2d636c6f75642d3031
-A ufw-user-input -p tcp --dport 80 -s 198.51.100.10 -j ACCEPT
-A ufw-user-input -p udp --dport 80 -s 198.51.100.10 -j ACCEPT

### tuple ### allow any 80 0.0.0.0/0 any 198.51.100.20 in comment=61646d696e2d6f6666696365
-A ufw-user-input -p tcp --dport 80 -s 198.51.100.20 -j ACCEPT
-A ufw-user-input -p udp --dport 80 -s 198.51.100.20 -j ACCEPT

### tuple ### allow any 22 0.0.0.0/0 any 198.51.100.10 in comment=61646d696e2d636c6f75642d3031
-A ufw-user-input -p tcp --dport 22 -s 198.51.100.10 -j ACCEPT
-A ufw-user-input -p udp --dport 22 -s 198.51.100.10 -j ACCEPT

### tuple ### allow any 22 0.0.0.0/0 any 198.51.100.20 in comment=61646d696e2d6f6666696365
-A ufw-user-input -p tcp --dport 22 -s 198.51.100.20 -j ACCEPT
-A ufw-user-input -p udp --dport 22 -s 198.51.100.20 -j ACCEPT

### END RULES ###
Оставить заявку