Thứ Ba, 04/08/2026, 17:00 (GMT+0)

Hướng dẫn cách thiết lập tường lửa bằng UFW trên Ubuntu

Quay lại Trang chủ Blog
Trên trang này

Trong quá trình quản trị máy chủ Ubuntu, việc thiết lập tường lửa là bước quan trọng giúp kiểm soát lưu lượng mạng và hạn chế các truy cập trái phép. UFW là công cụ quản lý tường lửa đơn giản, dễ sử dụng và được tích hợp sẵn trên nhiều phiên bản Ubuntu. Với UFW, quản trị viên có thể nhanh chóng cho phép hoặc chặn các cổng, dịch vụ và địa chỉ IP cụ thể. Bài viết này sẽ hướng dẫn từng bước cấu hình UFW an toàn, từ mở kết nối SSH đến thiết lập các quy tắc phù hợp cho máy chủ.

Giới thiệu về UFW

UFW, viết tắt của Uncomplicated Firewall, là một giao diện dành cho iptables, được thiết kế để giúp việc cấu hình tường lửa trở nên đơn giản hơn. UFW đóng vai trò như một lớp giao diện thân thiện cho iptables. Mặc dù iptables rất mạnh mẽ và linh hoạt, nhưng cú pháp phức tạp của nó lại là rào cản lớn với người mới bắt đầu. UFW giúp đơn giản hóa công việc này, trở thành lựa chọn lý tưởng cho những ai muốn bảo vệ hệ thống mạng mà không cần phải tốn quá nhiều thời gian học các quy tắc tường lửa rắc rối.

Hướng dẫn cách thiết lập tường lửa bằng UFW

UFW đã được cài đặt sẵn theo mặc định trên Ubuntu. Trong trường hợp UFW đã bị gỡ cài đặt vì một lý do nào đó, bạn có thể cài đặt lại bằng lệnh:

sudo apt install ufw

Mặc định, bạn nên thiết lập UFW chặn hết tất cả các kết nối đến (deny incoming) và cho phép tất cả các kết nối đi (allow outgoing). Điều này đảm bảo máy chủ của bạn được bảo vệ an toàn tối đa trước các đợt truy cập trái phép hoặc tấn công từ bên ngoài, trong khi vẫn cho phép các ứng dụng nội bộ thoải mái tải cập nhật, truy xuất dữ liệu và kết nối ra internet mà không bị gián đoạn.

Thiết lập chính sách mặc định của UFW là chặn các kết nối đến bằng lệnh:

sudo ufw default deny incoming

Thiết lập chính sách mặc định của UFW là cho phép các kết nối đi bằng lệnh:

sudo ufw default allow outgoing

Dưới đây là một số cách để cấu hình UFW làm tường lửa trên hệ điều hành Ubuntu:

1. Cách cấu hình cho phép kết nối SSH

Khi thiết lập theo chính sách mặc định ở trên, nó sẽ từ chối tất cả kết nối đến. Để cho phép kết nối SSH đến máy chủ bạn hãy thực hiện cấu hình như sau:

Cho phép hồ sơ ứng dụng OpenSSH trong UFW. Bạn có thể kiểm tra các hồ sơ hiện đang được đăng ký trong UFW bằng lệnh sau:

sudo ufw app list

Để cho phép kết nối SSH chạy lệnh sau:

sudo ufw allow ssh

Để cho phép kết nối SSH theo port hãy chạy lệnh sau:

sudo ufw allow 22

Cho phép kết nối từ địa chỉ IP cụ thể bằng lệnh sau:

sudo ufw allow from <IP>

Khi muốn cho phép kết nối SSH đến máy chủ ở port 22 từ một địa chỉ IP cụ thể, bạn có thể sử dụng lệnh sau:

sudo ufw allow from <IP> to any port 22

Tương tự bạn cũng có thể thiết lập cho phép kết nối từ một Subnet cụ thể như sau:

sudo ufw allow from <Subnet>

2. Cách kích hoạt tường lửa UFW

Sử dụng lệnh sau để kiểm tra những quy tắc nào đã được thêm vào cấu hình:

sudo ufw show added

Thực hiện kích hoạt tường lửa sau đã xác nhận các quy tắc đã được thêm:

sudo ufw enable

Sau khi thực hiện enable ufw thành công, dòng sau sẽ được hiển thị:

Firewall is active and enabled on system startup

3. Cách cấu hình cho phép một số dịch vụ khác trên Ubuntu

  • Để cho phép kết nối HTTP hãy chạy 1 trong 2 lệnh sau:
sudo ufw allow http 
sudo ufw allow 80
  • Để cho phép kết nối HTTPS hãy chạy 1 trong 2 lệnh sau:
sudo ufw allow https
sudo ufw allow 443
  • Có thể cho phép kết nối sử dụng một dải port bằng lệnh sau, :
sudo ufw allow 1000:1080/tcp 
sudo ufw allow 1000:1080/udp

Khi chỉ định dải cổng trong UFW, bạn bắt buộc phải chỉ định giao thức mà quy tắc sẽ áp dụng, gồm TCP hoặc UDP.

4. Cách cấu hình chặn kết nối

  • Để chặn kết nối HTTP hãy chạy lệnh sau:
sudo ufw deny http
  • Cách chặn toàn bộ kết nối đến từ một Subnet bằng lệnh sau:
sudo ufw deny from <subnet>
  • Cách để xóa rule khỏi UFW có thể thực hiện như sau, ví dụ xóa rule đã cho việc cho phép kết nối HTTP:
sudo ufw allow http

UFW là công cụ đơn giản nhưng hiệu quả để tăng cường bảo mật cho máy chủ Ubuntu. Bằng cách thiết lập chính sách mặc định, chỉ mở các cổng cần thiết và thường xuyên kiểm tra danh sách quy tắc, bạn có thể giảm đáng kể nguy cơ truy cập trái phép. Khi cấu hình UFW trên máy chủ từ xa, cần đặc biệt lưu ý cho phép SSH trước khi kích hoạt tường lửa để tránh mất kết nối. Hy vọng hướng dẫn trên sẽ giúp bạn thiết lập và quản lý UFW an toàn, phù hợp với nhu cầu sử dụng thực tế.

#CloudWave Radar
#CloudWave Radar
Sovereign Cloud không chỉ là đặt máy chủ trong nước. Với bối cảnh pháp lý dữ liệu mới tại Việt Nam, đây đang trở thành bài toán hạ tầng quan trọng cho doanh nghiệp Việt và doanh nghiệp nước ngoài hoạt động tại Việt Nam
Sovereign Cloud - Đám mây chủ quyền là gì? Và vì sao doanh nghiệp hoạt động tại Việt Nam nên quan tâm từ bây giờ?
Tiếp tục đọc