UFW — полезные команды и пример access list
Добавить исключение для WireGuard client-интерфейса
В примере имя конфигурации — wg0.conf:
sudo ufw allow in on wg0 to 0.0.0.0/0 comment allow_all_from_wg0
Добавить исключения на 22 порт для доверенных IP-адресов
ufw allow proto tcp from 198.51.100.10 to 0.0.0.0/0 port 22 comment admin-cloud-01
ufw allow proto tcp from 198.51.100.30 to 0.0.0.0/0 port 22 comment admin-cloud-02
ufw allow proto tcp from 198.51.100.20 to 0.0.0.0/0 port 22 comment admin-office
Просмотр текущих правил
Только при активном UFW:
sudo ufw status
Активация UFW
sudo ufw enable
Пример готового access list в /etc/ufw/before.rules
Правила ниже разрешают доступ к портам 22, 80 и 443 только с доверенных адресов (офис и административные подключения). В комментариях comment= UFW хранит hex-представление текстового комментария.
### RULES ###
### tuple ### allow any 443 0.0.0.0/0 any 198.51.100.10 in comment=61646d696e2d636c6f75642d3031
-A ufw-user-input -p tcp --dport 443 -s 198.51.100.10 -j ACCEPT
-A ufw-user-input -p udp --dport 443 -s 198.51.100.10 -j ACCEPT
### tuple ### allow any 443 0.0.0.0/0 any 198.51.100.20 in comment=61646d696e2d6f6666696365
-A ufw-user-input -p tcp --dport 443 -s 198.51.100.20 -j ACCEPT
-A ufw-user-input -p udp --dport 443 -s 198.51.100.20 -j ACCEPT
### tuple ### allow any 80 0.0.0.0/0 any 198.51.100.10 in comment=61646d696e2d636c6f75642d3031
-A ufw-user-input -p tcp --dport 80 -s 198.51.100.10 -j ACCEPT
-A ufw-user-input -p udp --dport 80 -s 198.51.100.10 -j ACCEPT
### tuple ### allow any 80 0.0.0.0/0 any 198.51.100.20 in comment=61646d696e2d6f6666696365
-A ufw-user-input -p tcp --dport 80 -s 198.51.100.20 -j ACCEPT
-A ufw-user-input -p udp --dport 80 -s 198.51.100.20 -j ACCEPT
### tuple ### allow any 22 0.0.0.0/0 any 198.51.100.10 in comment=61646d696e2d636c6f75642d3031
-A ufw-user-input -p tcp --dport 22 -s 198.51.100.10 -j ACCEPT
-A ufw-user-input -p udp --dport 22 -s 198.51.100.10 -j ACCEPT
### tuple ### allow any 22 0.0.0.0/0 any 198.51.100.20 in comment=61646d696e2d6f6666696365
-A ufw-user-input -p tcp --dport 22 -s 198.51.100.20 -j ACCEPT
-A ufw-user-input -p udp --dport 22 -s 198.51.100.20 -j ACCEPT
### END RULES ###