Configurar UFW¶
Ubuntu/Debian
Esta página usa UFW, el firewall por defecto en Ubuntu/Debian. Si tu servidor usa Fedora/RHEL, consulta Configurar firewalld.
Un servidor sin firewall expone todos los puertos que tenga abiertos — servicios que ni siquiera estás usando pueden convertirse en puntos de entrada. UFW simplifica la gestión de iptables con una interfaz directa: defines qué puertos abrir y el resto queda bloqueado por defecto.
Qué hace¶
UFW funciona como una lista blanca de tráfico permitido:
- Política por defecto: denegar todo lo entrante, permitir todo lo saliente.
- Excepciones: solo los puertos que abras explícitamente (SSH, HTTP, HTTPS).
- Integración con Fail2ban: las jaulas de Fail2ban crean reglas de UFW automáticamente para bloquear IPs sospechosas.
Firewall: solo SSH y HTTP/HTTPS (y el panel de control, si usas uno).
Instalar¶
-
Comprobar si ya está instalado:
dpkg -l | grep ufwrpm -qa | grep ufw -
Instalar si hace falta:
sudo apt install ufwsudo dnf install ufw
Configurar¶
-
Ver estado actual:
sudo ufw status verbose -
Política por defecto (denegar entrante, permitir saliente):
sudo ufw default deny incoming sudo ufw default allow outgoing -
Abrir los puertos que necesites. SSH siempre:
sudo ufw allow sshY HTTP/HTTPS según el servidor web que tengas:
UFW trae un perfil de aplicación que abre 80 y 443 a la vez:
sudo ufw allow 'Apache Full'Abre los puertos a mano:
sudo ufw allow http sudo ufw allow httpsSi Traefik hace de proxy dentro de Docker, abre los puertos que publiques en el host (normalmente 80/443 mapeados desde el contenedor):
sudo ufw allow http sudo ufw allow httpsUFW filtra el tráfico que llega al host; una vez dentro, Docker/Traefik gestionan el enrutado interno.
-
Revisar las reglas antes de activar (con UFW todavía inactivo, las reglas ya están guardadas aunque no se apliquen aún):
sudo ufw show addedConfirma que solo está lo que quieres — sobre todo que
allow ssh(o el puerto que uses) está en la lista, para no quedarte fuera al activar.
Verificar¶
-
Activar y confirmar que las reglas están aplicadas:
sudo ufw enable sudo ufw status numbered
Y ahora qué
UFW está activo con las reglas mínimas. El siguiente paso es Fail2ban para bloquear intentos de intrusión repetidos.