标签: ufw

logcheck 可以安全地忽略哪些 UFW 消息?

Logcheck 目前发送大量包含此类消息的电子邮件

Jun  6 19:31:44 <hostname> kernel: [UFW BLOCK] IN=eth0 OUT= MAC=<mac-address> SRC=<source-ip> DST=<destination-ip> LEN=40 TOS=0x00 PREC=0x00 TTL=116 ID=28729 DF PROTO=TCP SPT=56681 DPT=80 WINDOW=16652 RES=0x00 ACK FIN URGP=0
Run Code Online (Sandbox Code Playgroud)

根据这个问答,这个数据包被阻止,因为它是可选的。

有以下情况是否合理 /etc/logcheck/ignore.d.server/ufw

^\w{3} [ :[:digit:]]{11} [._[:alnum:]-]+ kernel: \[UFW BLOCK\].*ACK FIN.*
Run Code Online (Sandbox Code Playgroud)

ufw

5
推荐指数
1
解决办法
705
查看次数

当 UFW 默认拒绝传出时,ping 和 traceroute 不起作用

deny outgoing默认情况下设置UFW后如何使ping和traceroute工作?

这是我的 UFW 配置:

sudo ufw status verbose
Status: active
Logging: on (low)
Default: deny (incoming), deny (outgoing), disabled (routed)
New profiles: skip

To                         Action      From
--                         ------      ----
123/udp                    ALLOW IN    Anywhere
80/tcp                     ALLOW IN    Anywhere
443/tcp                    ALLOW IN    Anywhere
123/udp (v6)               ALLOW IN    Anywhere (v6)
80/tcp (v6)                ALLOW IN    Anywhere (v6)
443/tcp (v6)               ALLOW IN    Anywhere (v6)

53                         ALLOW OUT   Anywhere
80/tcp                     ALLOW OUT   Anywhere
443/tcp                    ALLOW OUT   Anywhere
587/tcp                    ALLOW OUT   Anywhere
123/udp                    ALLOW OUT …
Run Code Online (Sandbox Code Playgroud)

networking firewall ufw

5
推荐指数
1
解决办法
7046
查看次数

如果 ufw 上的传出和传入都被阻止,我是否需要打开任何端口才能使 NTP 同步工作?

我的其中一台生产服务器,UFW配置如下:

Status: active
Logging: on (low)
Default: deny (incoming), **deny (outgoing)**, disabled (routed)
New profiles: skip

To                         Action      From
--                         ------      ----
22/tcp                     ALLOW IN    Anywhere
22/tcp (v6)                ALLOW IN    Anywhere (uv6)
80/tcp                     ALLOW IN    Anywhere
80/tcp (v6)                ALLOW IN    Anywhere (v6)
Run Code Online (Sandbox Code Playgroud)

我通过安装 ntp 服务启用了 NTP 同步,并且它当前正在运行。当我运行时ntpq -p,我得到以下输出:

     remote           refid      st t when poll reach   delay   offset  jitter
==============================================================================
+209.114.111.1   132.163.4.103    2 u  52m 1024  374   44.591    3.390   0.983
+208.75.89.4     216.218.192.202  2 u  51m 1024  374 …
Run Code Online (Sandbox Code Playgroud)

firewall linux-networking ufw

5
推荐指数
1
解决办法
2311
查看次数

UFW - 按服务名称与端口和协议的规则

通过服务与端口和协议创建允许/拒绝规则之间有什么区别?

例如:ufw allow sshufw allow 22/tcp或什至,ufw allow ssh/tcp

哪个是 1) 最干净 2) 最严格 3) 最好的方法?

linux firewall iptables ufw

5
推荐指数
1
解决办法
772
查看次数

如何在DMZ中放置虚拟机?

我有一台 Ubuntu 12.04 服务器,运行着几个带有 KVM 的虚拟机。

我想在 Internet 上公开其中一些虚拟机,以便客户可以测试我们正在开发的产品并提供其他产品用于演示目的。

其中一个服务器 NIC 配置了公共 IP。然而,在网络上公开任何内容之前,我想确保如果其中一台虚拟机受到威胁,攻击者不会到达其余主机。

我想做的是将这些虚拟机放入DMZ 中

这些是我计划做的步骤:

  1. 在虚拟化主机中创建一个tap接口(假设是tap1
  2. 使用tap1创建网桥,并在与其他主机分开的子网中为其指定 IP。假设 10.0.0.1
  3. 将 DMZ 虚拟机连接到网桥并静态配置它们的 IP(10.0.0.2、10.0.0.3 等...)
  4. 使用 UFW,禁止从 10.0.0.0/24 到任何内部主机的任何流量,允许从内部主机到 10.0.0.0/24 的流量,并使用端口转发在 Web 上公开虚拟机。

你认为这个设置安全吗?你能提出任何改进或更好/更安全的方法吗?

virtualization dmz linux-networking ufw kvm-virtualization

4
推荐指数
1
解决办法
3398
查看次数

ufw 阻塞 apt

我有与此处描述的相同的问题,但给定的解决方案对我不起作用:

ufw 阻止 apt 和 dns

当我添加规则ufw deny out to any,并将端口添加80, 443/tcp, ssh-port为例外,然后添加时,iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT我仍然无法使用 apt-get update 或类似的东西。

root@iof304:~# ufw status 状态:活动

To                         Action      From
--                         ------      ----
22                         DENY        Anywhere
80                         ALLOW       Anywhere
(ssh)                      LIMIT       Anywhere
22                         DENY        Anywhere (v6)
80                         ALLOW       Anywhere (v6)
(ssh)                      ALLOW       Anywhere (v6)

(ssh)                      ALLOW OUT   Anywhere
Anywhere                   DENY OUT    Anywhere
80                         ALLOW OUT   Anywhere
443/tcp                    ALLOW OUT   Anywhere
(ssh)                      ALLOW OUT …
Run Code Online (Sandbox Code Playgroud)

ubuntu port ufw apt

4
推荐指数
2
解决办法
1万
查看次数

允许使用 ufw 向外连接到特定 IP

我已经禁用了与 UFW 的整体传出连接,因为我不想在我的 vBulletin 论坛上冒险将我的服务器的 IP 地址暴露给攻击者(我使用 CloudFlare)。

完成此操作后,我注意到我无法查询通过代码在内部调用的特定 IP 地址。现在我的问题是,我怎样才能只允许这个特定的 IP(比如 255.255.255.255)地址进行传出连接?

谢谢!

linux ubuntu ufw cloudflare

4
推荐指数
2
解决办法
1万
查看次数

如何在ufw中临时打开特定IP地址的端口?

我在我的 Web 服务器上使用 ufw(简单防火墙)。现在我已将其设置为允许 SSH 连接到世界,并使用 fail2ban 来防止大量登录尝试。Web 服务器已打开端口 80 和 443。

我想要做的是关闭 SSH 访问,直到我需要它,然后只让它对我当前定期更改的公共 IP 地址可用。我正在考虑通过 HTTPS 验证我的访问权限的 PHP 脚本,然后将请求放入数据库。然后,一个 cron 作业运行一个脚本来读取数据库并运行 ufw 来为我的 IP 地址打开 SSH 端口。30 分钟后,规则将被删除,SSH 将再次无法访问。我还希望允许多个 IP 进行临时访问,并且我最终希望扩展到 SSH 之外的其他端口。

我前面提到的自动化脚本应该运行哪些 ufw 命令来临时添加和删除单个 IP 地址的 SSH 端口访问?

ufw

4
推荐指数
1
解决办法
2943
查看次数

如何使用 ufw 配置 postfix 以便我的网络服务器可以发送电子邮件但它不充当开放中继?

根据本指南

保护您的服务器并确保 Postfix 未配置为开放中继非常重要。

它链接到另一个建议使用 UFW 作为防火墙的指南。

我正在 Ubuntu 上运行 Apache,并使用需要发送电子邮件的 PHP 应用程序。我已经安装了 postfix 作为我的邮件服务器。

到目前为止我已经配置了 UFW:

sudo ufw allow ssh
sudo ufw allow www
Run Code Online (Sandbox Code Playgroud)

要允许发送电子邮件,我需要告诉 UFW 允许 smtp 吗?:

sudo ufw allow smtp
Run Code Online (Sandbox Code Playgroud)

我还需要做什么才能发送电子邮件吗?

email-server smtp ufw ubuntu-14.04

4
推荐指数
1
解决办法
8785
查看次数

Is it worth installing UFW on an AWS EC2 instance?

我通常会在我部署的服务器上运行 UFW,但是我刚刚开始使用 AWS,我发现它们已经提供了防火墙,允许设置入站/出站规则等。

所以我想知道同时运行 AWS 防火墙和 UFW 是否有用?或者我可以完全放弃 UFW 吗?

firewall ufw amazon-ec2 amazon-web-services

4
推荐指数
1
解决办法
6905
查看次数