

Trong quá trình quản trị máy chủ Ubuntu, việc thiết lập tường lửa là bước quan trọng giúp kiểm soát lưu lượng mạng và hạn chế các truy cập trái phép. UFW là công cụ quản lý tường lửa đơn giản, dễ sử dụng và được tích hợp sẵn trên nhiều phiên bản Ubuntu. Với UFW, quản trị viên có thể nhanh chóng cho phép hoặc chặn các cổng, dịch vụ và địa chỉ IP cụ thể. Bài viết này sẽ hướng dẫn từng bước cấu hình UFW an toàn, từ mở kết nối SSH đến thiết lập các quy tắc phù hợp cho máy chủ.
UFW, viết tắt của Uncomplicated Firewall, là một giao diện dành cho iptables, được thiết kế để giúp việc cấu hình tường lửa trở nên đơn giản hơn. UFW đóng vai trò như một lớp giao diện thân thiện cho iptables. Mặc dù iptables rất mạnh mẽ và linh hoạt, nhưng cú pháp phức tạp của nó lại là rào cản lớn với người mới bắt đầu. UFW giúp đơn giản hóa công việc này, trở thành lựa chọn lý tưởng cho những ai muốn bảo vệ hệ thống mạng mà không cần phải tốn quá nhiều thời gian học các quy tắc tường lửa rắc rối.
UFW đã được cài đặt sẵn theo mặc định trên Ubuntu. Trong trường hợp UFW đã bị gỡ cài đặt vì một lý do nào đó, bạn có thể cài đặt lại bằng lệnh:
sudo apt install ufwMặc định, bạn nên thiết lập UFW chặn hết tất cả các kết nối đến (deny incoming) và cho phép tất cả các kết nối đi (allow outgoing). Điều này đảm bảo máy chủ của bạn được bảo vệ an toàn tối đa trước các đợt truy cập trái phép hoặc tấn công từ bên ngoài, trong khi vẫn cho phép các ứng dụng nội bộ thoải mái tải cập nhật, truy xuất dữ liệu và kết nối ra internet mà không bị gián đoạn.
Thiết lập chính sách mặc định của UFW là chặn các kết nối đến bằng lệnh:
sudo ufw default deny incomingThiết lập chính sách mặc định của UFW là cho phép các kết nối đi bằng lệnh:
sudo ufw default allow outgoingDưới đây là một số cách để cấu hình UFW làm tường lửa trên hệ điều hành Ubuntu:
Khi thiết lập theo chính sách mặc định ở trên, nó sẽ từ chối tất cả kết nối đến. Để cho phép kết nối SSH đến máy chủ bạn hãy thực hiện cấu hình như sau:
Cho phép hồ sơ ứng dụng OpenSSH trong UFW. Bạn có thể kiểm tra các hồ sơ hiện đang được đăng ký trong UFW bằng lệnh sau:
sudo ufw app listĐể cho phép kết nối SSH chạy lệnh sau:
sudo ufw allow sshĐể cho phép kết nối SSH theo port hãy chạy lệnh sau:
sudo ufw allow 22Cho phép kết nối từ địa chỉ IP cụ thể bằng lệnh sau:
sudo ufw allow from <IP>Khi muốn cho phép kết nối SSH đến máy chủ ở port 22 từ một địa chỉ IP cụ thể, bạn có thể sử dụng lệnh sau:
sudo ufw allow from <IP> to any port 22Tương tự bạn cũng có thể thiết lập cho phép kết nối từ một Subnet cụ thể như sau:
sudo ufw allow from <Subnet>Sử dụng lệnh sau để kiểm tra những quy tắc nào đã được thêm vào cấu hình:
sudo ufw show addedThực hiện kích hoạt tường lửa sau đã xác nhận các quy tắc đã được thêm:
sudo ufw enableSau khi thực hiện enable ufw thành công, dòng sau sẽ được hiển thị:
Firewall is active and enabled on system startupsudo ufw allow http
sudo ufw allow 80sudo ufw allow https
sudo ufw allow 443sudo ufw allow 1000:1080/tcp
sudo ufw allow 1000:1080/udpKhi chỉ định dải cổng trong UFW, bạn bắt buộc phải chỉ định giao thức mà quy tắc sẽ áp dụng, gồm TCP hoặc UDP.
sudo ufw deny httpsudo ufw deny from <subnet>sudo ufw allow httpUFW là công cụ đơn giản nhưng hiệu quả để tăng cường bảo mật cho máy chủ Ubuntu. Bằng cách thiết lập chính sách mặc định, chỉ mở các cổng cần thiết và thường xuyên kiểm tra danh sách quy tắc, bạn có thể giảm đáng kể nguy cơ truy cập trái phép. Khi cấu hình UFW trên máy chủ từ xa, cần đặc biệt lưu ý cho phép SSH trước khi kích hoạt tường lửa để tránh mất kết nối. Hy vọng hướng dẫn trên sẽ giúp bạn thiết lập và quản lý UFW an toàn, phù hợp với nhu cầu sử dụng thực tế.
