Cum setezi protecție firewall cu UFW pe servere Ubuntu

2 septembrie 2025 de Dorel Tănase Optimizare
Cum setezi protecție firewall cu UFW pe servere Ubuntu

Un firewall este o componentă esențială pentru securizarea oricărui server.

În Ubuntu, UFW (Uncomplicated Firewall) este o interfață simplificată pentru iptables, creată pentru a facilita configurarea firewallului de către administratori, inclusiv cei fără experiență avansată în rețelistică.

În experiența noastră, UFW rezolvă rapid nevoile de bază ale unui server Ubuntu, mai ales când administratorul nu are timp să scrie reguli iptables complexe. Am observat că cele mai frecvente probleme apar când clienții activează firewallul fără să permită mai întâi SSH, blocându-se singuri afară din server. Recomandăm mereu verificarea regulilor active înainte și după orice modificare, mai ales pe servere de producție.

Cum setezi protecție firewall cu UFW

1. Ce este UFW?

UFW este un utilitar de firewall bazat pe reguli, dezvoltat pentru distribuțiile Ubuntu și Debian.

Acesta oferă o metodă prietenoasă de a permite sau bloca trafic în funcție de porturi, protocoale și adrese IP, fără a necesita comenzi complexe.

2. Instalarea UFW

Pe majoritatea versiunilor Ubuntu, UFW este instalat implicit.

Dacă nu este prezent, îl puteți instala cu comanda:

sudo apt update
sudo apt install ufw

3. Verificarea stării UFW

Pentru a verifica dacă UFW este activ sau inactiv, utilizați:

sudo ufw status verbose

4. Activarea UFW

Înainte de a activa UFW, este recomandat să permiteți porturile esențiale pentru a nu vă bloca accesul la server:

sudo ufw allow OpenSSH
sudo ufw enable

Această comandă va permite conexiunile SSH și va activa firewallul.

5. Permiterea sau blocarea porturilor

    • Pentru a permite un port specific (ex: HTTP):
sudo ufw allow 80
    • Pentru a permite accesul HTTPS:
sudo ufw allow 443
    • Pentru a bloca un port (ex: Telnet):
sudo ufw deny 23

6. Permiterea traficului dintr-un IP specific

Pentru a permite accesul doar dintr-o adresă IP anume (ex: 192.168.1.100):

sudo ufw allow from 192.168.1.100

Puteți adăuga și portul pentru mai multă precizie:

sudo ufw allow from 192.168.1.100 to any port 22

7. Permiterea accesului pe o rețea întreagă

Comandă pentru a permite accesul dintr-o rețea locală:

sudo ufw allow from 192.168.1.0/24

8. Limitarea numărului de conexiuni brute-force

UFW permite limitarea încercărilor de autentificare, protejând serviciile SSH sau alte porturi expuse:

sudo ufw limit ssh

Alternativ, puteți limita explicit un port:

sudo ufw limit 22/tcp

9. Ștergerea unei reguli UFW

Pentru a elimina o regulă, listați mai întâi regulile existente:

sudo ufw status numbered

Apoi ștergeți regula respectivă folosind numărul:

sudo ufw delete 2

10. Resetarea completă a UFW

Dacă doriți să resetați toate regulile:

sudo ufw reset

11. Backup și export al regulilor

Deși UFW nu are o funcție dedicată de export, puteți salva regulile curente cu:

sudo ufw status numbered > firewall-backup.txt

12. Configurarea UFW la pornirea sistemului

UFW este activ automat după restart dacă a fost activat cu sudo ufw enable. Pentru a verifica serviciul:

sudo systemctl status ufw

UFW este un instrument util, simplu și eficient pentru a configura un firewall robust pe serverele Ubuntu.

Prin definirea atentă a regulilor de acces și aplicarea limitărilor de conexiuni brute-force, puteți îmbunătăți considerabil securitatea serverului.

Este recomandat să revizuiți periodic regulile active și să actualizați configurația conform nevoilor reale ale aplicațiilor rulate.

Ce greșeli apar frecvent la configurarea UFW

O greșeală des întâlnită este adăugarea de reguli duplicate pentru același port, ceea ce îngreunează ulterior citirea listei cu ufw status numbered. Recomandăm verificarea listei existente înainte de a adăuga o regulă nouă, pentru a evita confuzii la ștergere.

O altă problemă apare la ordinea regulilor. UFW aplică regulile în ordinea în care au fost adăugate, așa că o regulă de blocare introdusă înaintea uneia de permitere poate anula efectul dorit. Verificarea cu ufw status numbered arată exact ordinea aplicată.

Mulți clienți uită că UFW gestionează separat traficul IPv4 și IPv6. Dacă serverul are adresă IPv6 activă, este necesar să verificați fișierul /etc/default/ufw și să confirmați că opțiunea IPV6=yes este setată, altfel regulile se aplică doar pe IPv4.

Cum verificați dacă regulile UFW funcționează corect

După activarea unei reguli noi, cea mai simplă verificare este o conexiune de test din exterior, de exemplu cu comanda nc -zv adresa_server port rulată de pe alt calculator. Dacă portul răspunde, regula funcționează.

Fișierul de jurnal /var/log/ufw.log înregistrează pachetele blocate sau permise, în funcție de nivelul de logging setat cu ufw logging on. Consultarea acestui jurnal ajută la identificarea încercărilor de conectare respinse.

Pentru servere de producție, recomandăm repetarea verificării ufw status verbose după fiecare modificare, nu doar la final. Astfel se observă imediat dacă o regulă a fost aplicată greșit sau dacă lipsește o excepție necesară.

Ce întrebări pune de obicei un client despre UFW

O întrebare frecventă este dacă UFW înlocuiește fail2ban. Cele două instrumente au roluri diferite: UFW filtrează traficul pe baza porturilor și adreselor IP, în timp ce fail2ban blochează temporar adresele IP care generează încercări repetate de autentificare eșuată. Ele pot funcționa împreună pe același server.

Clienții cu servere Docker întreabă adesea de ce regulile UFW nu par să aibă efect asupra containerelor. Motivul este că Docker manipulează direct regulile iptables, uneori ocolind lanțurile create de UFW, ceea ce necesită configurare suplimentară pentru a menține controlul dorit.

O altă întrebare comună este dacă se pot seta reguli temporare, valabile doar câteva ore. UFW nu are o funcție nativă pentru expirarea automată a regulilor, astfel că ștergerea manuală, cu ufw delete, rămâne singura metodă de eliminare a unei reguli introduse temporar.

Cum a fost realizat acest articol

Autor
Publicat
2 septembrie 2025
Ultima actualizare
11 septembrie 2026
Verificat la
11 septembrie 2026
Cum am lucrat
Comenzile UFW din articol au fost verificate pe documentația Ubuntu și testate pe servere reale administrate de noi în septembrie 2026.
Surse

Vreți același lucru pentru site-ul dumneavoastră?

Scrieți-ne adresa site-ului și domeniul în care lucrați. Vă răspundem în aceeași zi lucrătoare.