Linuxlab

Файрвол в Linux: ufw и nftables

Обновлено 3 июля 2026 г.

Файрвол решает, какие сетевые соединения пускать, а какие отбрасывать; ufw - это простой способ им управлять.

Частые случаи

sudo ufw status             # включён ли и какие правила
sudo ufw enable             # включить файрвол
sudo ufw allow 22/tcp       # разрешить ssh
sudo ufw allow 80,443/tcp   # разрешить веб
sudo ufw deny 23            # запретить порт
sudo ufw delete allow 80    # убрать правило

Как это устроено: ufw поверх nftables

Сами правила в ядре держит nftables (раньше - iptables), но его синтаксис громоздкий. ufw (uncomplicated firewall) - это простая обёртка: ты пишешь «разреши порт 22», а он генерирует правила движка. Базовый подход - запретить всё входящее и открыть только нужные порты (ssh, веб). Перед тем как включить файрвол на удалённом сервере, обязательно разреши 22/tcp, иначе закроешь сам себе вход по ssh. Что сейчас слушает порты, показывает ss -tuln.

В книге

Подробно эта тема разобрана в главе Безопасность хоста.

См. также

Сокеты: ss, ip addr и ip link.