Правильная логика файрвола звучит неуютно: запрещено всё, что не разрешено явно.
Обратный подход — закрывать то, о чём вспомнили, — не работает. На свежей системе наружу смотрит больше сервисов, чем кажется: служебные интерфейсы баз данных, панели, отладочные порты, оставленные после установки. Каждый из них найдут автоматические сканеры, причём быстро.
Практический минимум:
— наружу открыты только те порты, без которых сервис не работает;
— база данных слушает локальный адрес, а не все интерфейсы;
— административные интерфейсы доступны с ограниченного круга адресов или через защищённый канал;
— правила описаны в одном месте, а не собраны из настроек разных программ.
Отдельная ловушка — временное правило «открою на время отладки». Оно живёт годами, потому что закрывать его некому и незачем: всё ведь работает.
Проверять стоит не по своим записям, а снаружи: посмотреть, что видно с другой машины. Список часто отличается от ожиданий.
VPS для Новичка
@vps_basics_n1k_n1k
Правильная логика файрвола звучит неуютно: запрещено всё, что не разрешено явно.
Этот пост опубликован в Telegram-канале VPS для Новичка. Подписаться можно по ссылке: @vps_basics_n1k_n1k.