Saltar a contenido

Configurar UFW

Ubuntu/Debian

Esta página usa UFW, el firewall por defecto en Ubuntu/Debian. Si tu servidor usa Fedora/RHEL, consulta Configurar firewalld.

Un servidor sin firewall expone todos los puertos que tenga abiertos — servicios que ni siquiera estás usando pueden convertirse en puntos de entrada. UFW simplifica la gestión de iptables con una interfaz directa: defines qué puertos abrir y el resto queda bloqueado por defecto.

Qué hace

UFW funciona como una lista blanca de tráfico permitido:

  • Política por defecto: denegar todo lo entrante, permitir todo lo saliente.
  • Excepciones: solo los puertos que abras explícitamente (SSH, HTTP, HTTPS).
  • Integración con Fail2ban: las jaulas de Fail2ban crean reglas de UFW automáticamente para bloquear IPs sospechosas.

Firewall: solo SSH y HTTP/HTTPS (y el panel de control, si usas uno).

Instalar

  1. Comprobar si ya está instalado:

    dpkg -l | grep ufw
    
    rpm -qa | grep ufw
    
  2. Instalar si hace falta:

    sudo apt install ufw
    
    sudo dnf install ufw
    

Configurar

  1. Ver estado actual:

    sudo ufw status verbose
    
  2. Política por defecto (denegar entrante, permitir saliente):

    sudo ufw default deny incoming
    sudo ufw default allow outgoing
    
  3. Abrir los puertos que necesites. SSH siempre:

    sudo ufw allow ssh
    

    Y HTTP/HTTPS según el servidor web que tengas:

    UFW trae un perfil de aplicación que abre 80 y 443 a la vez:

    sudo ufw allow 'Apache Full'
    

    Abre los puertos a mano:

    sudo ufw allow http
    sudo ufw allow https
    

    Si Traefik hace de proxy dentro de Docker, abre los puertos que publiques en el host (normalmente 80/443 mapeados desde el contenedor):

    sudo ufw allow http
    sudo ufw allow https
    

    UFW filtra el tráfico que llega al host; una vez dentro, Docker/Traefik gestionan el enrutado interno.

  4. Revisar las reglas antes de activar (con UFW todavía inactivo, las reglas ya están guardadas aunque no se apliquen aún):

    sudo ufw show added
    

    Confirma que solo está lo que quieres — sobre todo que allow ssh (o el puerto que uses) está en la lista, para no quedarte fuera al activar.

Verificar

  1. Activar y confirmar que las reglas están aplicadas:

    sudo ufw enable
    sudo ufw status numbered
    

Y ahora qué

UFW está activo con las reglas mínimas. El siguiente paso es Fail2ban para bloquear intentos de intrusión repetidos.