دليل النشر

تهيئة جدار الحماية UFW على خادمك VPS

انشر على VPS Cloud →

الأمان والمراقبة6 دقيقة قراءة

تهيئة جدار الحماية UFW على خادمك VPS

يتعرّض خادم VPS المُهيّأ حديثًا للإنترنت منذ الدقيقة الأولى، ولا تتأخّر أدوات الفحص (scanners) أبدًا. يضع UFW (Uncomplicated Firewall) سياسة تصفية نظيفة في متناول بضعة أوامر فوق iptables. وعند تهيئته جيدًا، يقلّص سطح هجومك إلى الأساسيات دون تعقيد لا لزوم له.

لماذا تهيّئ UFW على خادمك VPS

افتراضيًا، تترك كثير من صور VPS خدماتٍ في وضع الاستماع ولا تطبّق أي سياسة جدار حماية متّسقة. إن iptables قويّ لكنه مُسهَب وسهل الوقوع في سوء تهيئته؛ ويقدّم UFW طبقة مقروءة فوقه، حيث تفكّر بمنطق "المنافذ المسموح بها" بدلًا من السلاسل (chains) والأهداف (targets). والمبدأ الموجِّه بسيط: حجب كل الحركة الواردة افتراضيًا وفتح ما هو ضروري فقط بشكل صريح (SSH وHTTP وHTTPS). وإدارتك لجدار حمايتك ذاتيًا على الخادم، بدلًا من الاتّكال حصرًا على تصفية محتملة من جهة المزوّد، تمنحك دفاعًا متعمّقًا مستقلًا وخاضعًا لتدقيقك أنت. وهذه هي اللبنة الأولى لتحصين جادّ.

ما الذي يتيح لك UFW فعله

  • اعتماد سياسة "الرفض الافتراضي" للحركة الواردة، بفتح المنافذ المستخدمة فعليًا فقط.
  • تحديد معدّل محاولات SSH (ufw limit) لكبح هجمات القوة الغاشمة (brute-force).
  • قصر منفذ على عنوان IP مصدر واحد (مكتبك الخلفي، جهازك) بأمر واحد.
  • قراءة قواعدك وتدقيقها بنظرة واحدة عبر ufw status numbered، دون فكّ شفرة iptables.
  • الاستفادة من ملفّات تعريف التطبيقات المسجّلة مسبقًا (ufw app list) لـ Nginx وOpenSSH وغيرها.
  • تسجيل الحركة المرفوضة لرصد عمليات الفحص ومحاولات الاختراق.

المتطلبات المسبقة لهذا النشر

يتّسم UFW بخفّة تامة: فهو يعمل على أبسط خوادم VPS (1 vCPU و512 ميغابايت من RAM تكفي)، إذ لا يعدو أن يُولّد قواعد iptables/nftables. تحتاج إلى وصول بصلاحية root أو sudo، وحزمة ufw (موجودة أو قابلة للتثبيت عبر apt install ufw)، والأهمّ: معرفة منفذ SSH لديك قبل أي تعديل كي لا تحبس نفسك خارجًا. ولا يلزم هنا Docker ولا نطاق. وإذا كانت خدماتك تعمل في حاويات Docker، فتذكّر أن Docker يتلاعب بـ iptables مباشرةً وقد يتجاوز UFW: عندئذٍ يلزم انتباه خاص.

تهيئة UFW خطوة بخطوة

01

السماح بـ SSH قبل أي قاعدة أخرى

هذه هي الخطوة التي تتجنّب حبسك خارجًا. حتى قبل تفعيل جدار الحماية، اسمح بمنفذ SSH لديك: sudo ufw allow 22/tcp (أو منفذك المخصّص). لا تفعّل UFW أبدًا دون هذه القاعدة، وإلا خاطرت بفقدان الوصول إلى خادمك VPS.

02

تحديد السياسات الافتراضية

أرسِ أساس الرفض الافتراضي: sudo ufw default deny incoming وsudo ufw default allow outgoing. عندئذٍ تُرفَض كل حركة واردة غير مسموح بها صراحةً، بينما تظلّ خدماتك قادرة على بدء اتصالات صادرة.

03

فتح منافذ الخدمات المتاحة للعموم

اسمح فقط بما يجب أن يكون عامًا. لخادم ويب: sudo ufw allow 80/tcp وsudo ufw allow 443/tcp، أو مباشرةً ملف التعريف sudo ufw allow 'Nginx Full'. واترك مغلقًا كل منفذ ليس مقصودًا الوصول إليه من الإنترنت.

04

تفعيل تحديد المعدّل على SSH

استبدل قاعدة SSH البسيطة بـ sudo ufw limit 22/tcp: عندئذٍ يحجب UFW مؤقتًا أي عنوان IP يحاول أكثر من 6 اتصالات في 30 ثانية، ما يبطّئ كثيرًا هجمات القوة الغاشمة دون حظر وصولك المشروع.

05

قصر المنافذ الحسّاسة حسب عنوان IP المصدر

للوحة إدارة أو قاعدة بيانات، افتح المنفذ لعنوانك فقط: sudo ufw allow from 203.0.113.10 to any port 5432 proto tcp. عندئذٍ لن يتمكّن أي مصدر آخر من الوصول إلى هذه الخدمة، حتى وإن كانت في وضع الاستماع.

06

تفعيل UFW والتحقّق من القواعد

فعّل جدار الحماية عبر sudo ufw enable، وأكّد، ثم دقّق المجموعة بأكملها عبر sudo ufw status numbered. أبقِ جلسة SSH مفتوحة أثناء الاختبار كي تتمكّن من تصحيح قاعدة إذا قطعت وصولك عن نفسك.

إذا كانت خدماتك تعمل في Docker، فاعلم أن Docker يُدرِج قواعد iptables الخاصة به قبل قواعد UFW: فحاوية مُشغّلة بـ -p 5432:5432 يمكن الوصول إليها من الإنترنت حتى وإن كان UFW "يحجب" المنفذ 5432. وثمّة حلّان متينان: اربط المنفذ صراحةً بواجهة الاستدارة الداخلية loopback (-p 127.0.0.1:5432:5432) للخدمات غير المخصّصة للعموم، أو ثبّت مشروع ufw-docker الذي يوفّق بين سلاسل Docker وUFW. وفعّل أيضًا sudo ufw logging on وراقِب /var/log/ufw.log لاكتشاف عمليات الفحص قبل أن تتحوّل إلى اختراقات.

حصّن خادمك VPS منذ البداية

يمنحك خادم VPS Cloud من ServOrbit مع قالب مُعدّ مسبقًا نقطة انطلاق نظيفة لتطبيق سياسة UFW بمبدأ الرفض الافتراضي (deny-by-default) وإتاحة الخدمات التي تحتاجها فقط.

بحاجة إلى مساعدة؟

تصفّح مركز المساعدة والأسئلة الشائعة، أو راسل فريقنا — الدعم بـ العربية والفرنسية والإنجليزية.