Configurer un pare-feu UFW
Fermez les ports inutiles et autorisez uniquement SSH, HTTP et HTTPS sur votre instance.
Prêt à lancer votre service ? Consultez les offres et commandez en ligne.
Voir les offres et commanderIntroduction
UFW (Uncomplicated Firewall) est le pare-feu par défaut sur Ubuntu et disponible sur Debian. Il permet de n'exposer que les ports strictement nécessaires et de bloquer le reste du trafic entrant.
Ce guide part du principe que vous êtes connecté en SSH à votre VPS avec les droits root ou sudo.
Installation
Sur Debian, UFW n'est pas toujours installé par défaut :
apt update
apt install ufw -ySur Ubuntu, UFW est généralement déjà présent. Vérifiez avec ufw --version.
Configuration de base
-
Définir les règles par défaut
Refuser les connexions entrantes non autorisées, autoriser les sorties :
ufw default deny incoming
ufw default allow outgoing-
Autoriser SSH
ufw allow OpenSSHSi vous utilisez un port SSH personnalisé (ex. 2222) :
ufw allow 2222/tcp -
Autoriser HTTP et HTTPS
ufw allow 'Nginx Full'Équivalent manuel :
ufw allow 80/tcpetufw allow 443/tcp -
Activer le pare-feu
ufw enableConfirmez avec
y. UFW démarrera automatiquement au boot.
Vérifier l'état
ufw status verboseVous devez voir les règles actives, par exemple :
Status: active
To Action From
-- ------ ----
22/tcp (OpenSSH) ALLOW Anywhere
80,443/tcp (Nginx Full) ALLOW AnywhereCas d'usage courants
Serveur de jeu (Minecraft, FiveM…)
Ouvrez uniquement le port du jeu, en plus de SSH :
ufw allow 25565/tcp # Minecraft Java
ufw allow 30120/udp # FiveM (exemple)Restreindre SSH à une IP fixe
Si vous vous connectez toujours depuis la même adresse :
ufw delete allow OpenSSH
ufw allow from VOTRE_IP_PUBLIQUE to any port 22Autoriser un port applicatif
ufw allow 8080/tcp comment 'API interne'Supprimer ou modifier une règle
Listez les règles numérotées :
ufw status numberedSupprimez la règle n°2 :
ufw delete 2Désactiver temporairement UFW
ufw disableÀ utiliser uniquement pour le diagnostic. Réactivez dès que possible avec ufw enable.