[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"page-ru-/guides/linux/ufw-basics":3,"mdc-sb96qt-key":527,"mdc--d1ngs5-key":538,"mdc--2mjnks-key":563,"mdc-kbe2kj-key":595,"mdc-2kwolp-key":610,"mdc-6nbhvl-key":632,"mdc-36bzqb-key":657,"mdc-isj7o4-key":681,"mdc--t2qtcr-key":703,"related-/guides/linux/firewall-ufw-advanced,/guides/linux/iptables-basics":720},{"id":4,"title":5,"appliesTo":6,"author":11,"body":12,"canonical":459,"code":64,"createdAt":460,"description":461,"difficulty":462,"draft":463,"estimatedTime":464,"extension":465,"faq":466,"howToSteps":479,"howToTotalTime":495,"image":459,"keywords":496,"locale":507,"meta":508,"navigation":509,"path":510,"platform":511,"related":512,"section":515,"seo":516,"severity":64,"stem":517,"summary":518,"tags":519,"twitterCreator":459,"twitterSite":459,"type":525,"updatedAt":460,"__hash__":526},"content_ru/guides/linux/ufw-basics.md","Основы UFW: настройка брандмауэра в Linux за 5 минут",[7,8,9,10],"Ubuntu 20.04","Ubuntu 22.04","Debian 11","Debian 12","FixPedia Team",{"type":13,"value":14,"toc":446},"minimark",[15,20,24,28,46,50,55,58,96,103,118,122,125,184,187,225,229,232,275,278,281,285,288,302,305,322,333,337,340,352,359,363,378,382,436,442],[16,17,19],"h2",{"id":18},"введение-зачем-это-нужно","Введение / Зачем это нужно",[21,22,23],"p",{},"UFW (Uncomplicated Firewall) — это удобный инструмент для защиты серверов под Linux. Он скрывает сложность iptables за простым CLI, что особенно ценно для начинающих администраторов и владельцев самостоятельных серверов. После настройки UFW вы сможете контролировать входящие/исходящие соединения, открыть нужные порты и закрыть всё остальное, минимизируя риск взлома или нежелательного трафика.",[16,25,27],{"id":26},"требования-подготовка","Требования / Подготовка",[29,30,31,35,38],"ul",{},[32,33,34],"li",{},"Доступ root (или sudo) на целевом узле.",[32,36,37],{},"ОС на базе Debian/Ubuntu (должны работать указанные версии).",[32,39,40,41,45],{},"Пакет ",[42,43,44],"code",{},"ufw"," не установлен (инсталляция выполняется в шаге 1).",[16,47,49],{"id":48},"пошаговая-инструкция","Пошаговая инструкция",[51,52,54],"h3",{"id":53},"шаг-1-установка-и-активация-ufw","Шаг 1: Установка и активация UFW",[21,56,57],{},"Сначала установите пакет:",[59,60,65],"pre",{"className":61,"code":62,"language":63,"meta":64,"style":64},"language-bash shiki shiki-themes github-light github-dark","sudo apt update\nsudo apt install ufw\n","bash","",[42,66,67,83],{"__ignoreMap":64},[68,69,72,76,80],"span",{"class":70,"line":71},"line",1,[68,73,75],{"class":74},"sScJk","sudo",[68,77,79],{"class":78},"sZZnC"," apt",[68,81,82],{"class":78}," update\n",[68,84,86,88,90,93],{"class":70,"line":85},2,[68,87,75],{"class":74},[68,89,79],{"class":78},[68,91,92],{"class":78}," install",[68,94,95],{"class":78}," ufw\n",[21,97,98,99,102],{},"Затем активируйте брандмауэр. Вас спросят о подтверждении — введите ",[42,100,101],{},"y",":",[59,104,106],{"className":61,"code":105,"language":63,"meta":64,"style":64},"sudo ufw enable\n",[42,107,108],{"__ignoreMap":64},[68,109,110,112,115],{"class":70,"line":71},[68,111,75],{"class":74},[68,113,114],{"class":78}," ufw",[68,116,117],{"class":78}," enable\n",[51,119,121],{"id":120},"шаг-2-разрешение-необходимых-портов","Шаг 2: Разрешение необходимых портов",[21,123,124],{},"Откройте порты, которые нужны для работы ваших сервисов. Пример для SSH и веб-сервера:",[59,126,128],{"className":61,"code":127,"language":63,"meta":64,"style":64},"# SSH (удалённый доступ)\nsudo ufw allow 22/tcp\n# HTTP\nsudo ufw allow 80/tcp\n# HTTPS (если используется)\nsudo ufw allow 443/tcp\n",[42,129,130,136,148,154,166,172],{"__ignoreMap":64},[68,131,132],{"class":70,"line":71},[68,133,135],{"class":134},"sJ8bj","# SSH (удалённый доступ)\n",[68,137,138,140,142,145],{"class":70,"line":85},[68,139,75],{"class":74},[68,141,114],{"class":78},[68,143,144],{"class":78}," allow",[68,146,147],{"class":78}," 22/tcp\n",[68,149,151],{"class":70,"line":150},3,[68,152,153],{"class":134},"# HTTP\n",[68,155,157,159,161,163],{"class":70,"line":156},4,[68,158,75],{"class":74},[68,160,114],{"class":78},[68,162,144],{"class":78},[68,164,165],{"class":78}," 80/tcp\n",[68,167,169],{"class":70,"line":168},5,[68,170,171],{"class":134},"# HTTPS (если используется)\n",[68,173,175,177,179,181],{"class":70,"line":174},6,[68,176,75],{"class":74},[68,178,114],{"class":78},[68,180,144],{"class":78},[68,182,183],{"class":78}," 443/tcp\n",[21,185,186],{},"Вы также можете разрешить по IP:",[59,188,190],{"className":61,"code":189,"language":63,"meta":64,"style":64},"sudo ufw allow from 192.168.1.100 to any port 22 proto tcp\n",[42,191,192],{"__ignoreMap":64},[68,193,194,196,198,200,203,207,210,213,216,219,222],{"class":70,"line":71},[68,195,75],{"class":74},[68,197,114],{"class":78},[68,199,144],{"class":78},[68,201,202],{"class":78}," from",[68,204,206],{"class":205},"sj4cs"," 192.168.1.100",[68,208,209],{"class":78}," to",[68,211,212],{"class":78}," any",[68,214,215],{"class":78}," port",[68,217,218],{"class":205}," 22",[68,220,221],{"class":78}," proto",[68,223,224],{"class":78}," tcp\n",[51,226,228],{"id":227},"шаг-3-блокировка-ненужного-трафика","Шаг 3: Блокировка ненужного трафика",[21,230,231],{},"Задайте правила по умолчанию:",[59,233,235],{"className":61,"code":234,"language":63,"meta":64,"style":64},"# Блокировать все входящие соединения\nsudo ufw default deny incoming\n# Разрешить исходящие соединения (обычно безопасно)\nsudo ufw default allow outgoing\n",[42,236,237,242,257,262],{"__ignoreMap":64},[68,238,239],{"class":70,"line":71},[68,240,241],{"class":134},"# Блокировать все входящие соединения\n",[68,243,244,246,248,251,254],{"class":70,"line":85},[68,245,75],{"class":74},[68,247,114],{"class":78},[68,249,250],{"class":78}," default",[68,252,253],{"class":78}," deny",[68,255,256],{"class":78}," incoming\n",[68,258,259],{"class":70,"line":150},[68,260,261],{"class":134},"# Разрешить исходящие соединения (обычно безопасно)\n",[68,263,264,266,268,270,272],{"class":70,"line":156},[68,265,75],{"class":74},[68,267,114],{"class":78},[68,269,250],{"class":78},[68,271,144],{"class":78},[68,273,274],{"class":78}," outgoing\n",[21,276,277],{},"Теперь UFW автоматически заблокирует все остальные входящие запросы.",[279,280],"in-article-ad",{},[51,282,284],{"id":283},"шаг-4-проверка-настроек","Шаг 4: Проверка настроек",[21,286,287],{},"Просмотрите активные правила в кратком виде:",[59,289,291],{"className":61,"code":290,"language":63,"meta":64,"style":64},"sudo ufw status\n",[42,292,293],{"__ignoreMap":64},[68,294,295,297,299],{"class":70,"line":71},[68,296,75],{"class":74},[68,298,114],{"class":78},[68,300,301],{"class":78}," status\n",[21,303,304],{},"Для подробного вывода (включая состояния) используйте:",[59,306,308],{"className":61,"code":307,"language":63,"meta":64,"style":64},"sudo ufw status verbose\n",[42,309,310],{"__ignoreMap":64},[68,311,312,314,316,319],{"class":70,"line":71},[68,313,75],{"class":74},[68,315,114],{"class":78},[68,317,318],{"class":78}," status",[68,320,321],{"class":78}," verbose\n",[21,323,324,325,328,329,332],{},"В выводе должно быть указано ",[42,326,327],{},"Status: active",". Если что-то не так, отключите UFW (",[42,330,331],{},"sudo ufw disable",") и проверьте логи.",[51,334,336],{"id":335},"шаг-5-перезагрузка-сервера-необязательно","Шаг 5: Перезагрузка сервера (необязательно)",[21,338,339],{},"После изменения правил перезагрузите сервер, чтобы убедиться, что всё применено:",[59,341,343],{"className":61,"code":342,"language":63,"meta":64,"style":64},"sudo reboot\n",[42,344,345],{"__ignoreMap":64},[68,346,347,349],{"class":70,"line":71},[68,348,75],{"class":74},[68,350,351],{"class":78}," reboot\n",[21,353,354,355,358],{},"После перезагрузки проверьте статус снова (",[42,356,357],{},"sudo ufw status","), чтобы подтвердить, что брандмауэр работает.",[16,360,362],{"id":361},"проверка-результата","Проверка результата",[364,365,366,369,372,375],"ol",{},[32,367,368],{},"Подключитесь к серверу по SSH — правило на порт 22 должно быть разрешено.",[32,370,371],{},"Откройте браузер и перейдите на сервер по IP — порт 80 должен быть доступен.",[32,373,374],{},"Попробуйте подключиться к закрытому порту (например, 23/tcp). Соединение должно быть отклонено.",[32,376,377],{},"Проверьте исходящий трафик: обычно исходящие соединения разрешены без дополнительных правил.",[16,379,381],{"id":380},"возможные-проблемы","Возможные проблемы",[29,383,384,397,413,425],{},[32,385,386,392,393,396],{},[387,388,389,390],"strong",{},"Ошибка «Команда не найдена» при вводе ",[42,391,44],{}," – пакет не установлен. Выполните ",[42,394,395],{},"sudo apt install ufw",".",[32,398,399,404,405,408,409,412],{},[387,400,401,403],{},[42,402,44],{}," просит подтвердить отключение"," – если вы случайно ввели ",[42,406,407],{},"sudo ufw enable"," несколько раз, используйте ",[42,410,411],{},"sudo ufw reset"," для сброса всех правил.",[32,414,415,418,419,421,422,396],{},[387,416,417],{},"Порт всё равно закрыт"," – удостоверьтесь, что правило добавлено (",[42,420,357],{},") и что нет конфликтующих правил, добавленных вручную в ",[42,423,424],{},"/etc/ufw/user.rules",[32,426,427,430,431,433,434,396],{},[387,428,429],{},"После перезагрузки UFW выключен"," – убедитесь, что автозагрузка включена: ",[42,432,407],{}," и проверьте ",[42,435,357],{},[437,438,439],"blockquote",{},[21,440,441],{},"⚠️ Важно: После изменения правил брандмауэра всегда проверяйте, что не заблокировали себя. Сохраните рабочий SSH-коннект, прежде чем закрывать входящие соединения.",[443,444,445],"style",{},"html pre.shiki code .sScJk, html code.shiki .sScJk{--shiki-default:#6F42C1;--shiki-dark:#B392F0}html pre.shiki code .sZZnC, html code.shiki .sZZnC{--shiki-default:#032F62;--shiki-dark:#9ECBFF}html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html pre.shiki code .sJ8bj, html code.shiki .sJ8bj{--shiki-default:#6A737D;--shiki-dark:#6A737D}html pre.shiki code .sj4cs, html code.shiki .sj4cs{--shiki-default:#005CC5;--shiki-dark:#79B8FF}",{"title":64,"searchDepth":85,"depth":85,"links":447},[448,449,450,457,458],{"id":18,"depth":85,"text":19},{"id":26,"depth":85,"text":27},{"id":48,"depth":85,"text":49,"children":451},[452,453,454,455,456],{"id":53,"depth":150,"text":54},{"id":120,"depth":150,"text":121},{"id":227,"depth":150,"text":228},{"id":283,"depth":150,"text":284},{"id":335,"depth":150,"text":336},{"id":361,"depth":85,"text":362},{"id":380,"depth":85,"text":381},null,"2026-07-27 14:09:56","Узнайте, как быстро настроить брандмауэр UFW в Linux. Пошаговая инструкция поможет вам защитить сервер всего за несколько минут легко и просто.","easy",false,"5-10 мин","md",[467,470,473,476],{"question":468,"answer":469},"Что такое UFW и зачем он нужен?","UFW (Uncomplicated Firewall) — это простой интерфейс для iptables, который позволяет быстро добавлять правила брандмауэра без глубокого знания Linux-совместимых сетевых команд.",{"question":471,"answer":472},"Как открыть порт с помощью UFW?","Используйте команду `sudo ufw allow \u003Cномер_порта>/tcp` (или `sudo ufw allow \u003CIP>/port`), чтобы разрешить входящие подключения.",{"question":474,"answer":475},"Что делать, если UFW блокирует важный сервис?","Проверьте логи `sudo ufw status verbose`, отключите правило `sudo ufw delete \u003Cномер>` или добавьте новое правило `allow from \u003CIP>`.",{"question":477,"answer":478},"Можно ли использовать UFW на Debian?","Да, UFW доступен в репозиториях Debian 10+ и 11+. Установите его командой `sudo apt install ufw`.",[480,483,486,489,492],{"name":481,"text":482},"Установка и активация UFW","Установите пакет `ufw` и активируйте брандмауэр командой `sudo ufw enable`.",{"name":484,"text":485},"Разрешение необходимых портов","Разрешите SSH (22/tcp), HTTP (80/tcp) и другие нужные порты: `sudo ufw allow 22/tcp`, `sudo ufw allow 80/tcp` и т.д.",{"name":487,"text":488},"Блокировка ненужного трафика","Заблокируйте все остальные входящие соединения: `sudo ufw default deny incoming`, а также задайте исходящие правила по желанию: `sudo ufw default allow outgoing`.",{"name":490,"text":491},"Проверка настроек","Проверьте активные правила: `sudo ufw status verbose`. Убедитесь, что UFW работает: `sudo ufw status`.",{"name":493,"text":494},"Перезагрузка сервера (необязательно)","Если вы изменили правила, перезагрузите сервер: `sudo reboot`, чтобы применить изменения.","PT8M",[497,498,499,500,501,502,503,504,505,506],"UFW","uncomplicated firewall","Linux брандмауэр","настроить UFW","разрешить порт UFW","заблокировать UFW","команды UFW","проверить UFW","базовые правила брандмауэра","защита сервера Linux","ru_RU",{},true,"/guides/linux/ufw-basics","linux",[513,514],"/guides/linux/firewall-ufw-advanced","/guides/linux/iptables-basics","Гайды Linux",{"title":5,"description":461},"guides/linux/ufw-basics","В этом руководстве вы узнаете, что такое UFW и как настроить базовые правила для защиты вашего Linux-сервера. Вы сможете разрешить входящие/исходящие подключения, заблокировать ненужный трафик и проверить работу брандмауэра.",[497,520,521,522,523,524],"Linux","firewall","security","Ubuntu","Debian","guide","3kYbDrWsF7NONZKKknmiek4oLCfnYcD7w1a2k-9kv4g",{"data":528,"body":529},{},{"type":530,"children":531},"root",[532],{"type":533,"tag":21,"props":534,"children":535},"element",{},[536],{"type":537,"value":469},"text",{"data":539,"body":540},{},{"type":530,"children":541},[542],{"type":533,"tag":21,"props":543,"children":544},{},[545,547,553,555,561],{"type":537,"value":546},"Используйте команду ",{"type":533,"tag":42,"props":548,"children":550},{"className":549},[],[551],{"type":537,"value":552},"sudo ufw allow \u003Cномер_порта>/tcp",{"type":537,"value":554}," (или ",{"type":533,"tag":42,"props":556,"children":558},{"className":557},[],[559],{"type":537,"value":560},"sudo ufw allow \u003CIP>/port",{"type":537,"value":562},"), чтобы разрешить входящие подключения.",{"data":564,"body":565},{},{"type":530,"children":566},[567],{"type":533,"tag":21,"props":568,"children":569},{},[570,572,578,580,586,588,594],{"type":537,"value":571},"Проверьте логи ",{"type":533,"tag":42,"props":573,"children":575},{"className":574},[],[576],{"type":537,"value":577},"sudo ufw status verbose",{"type":537,"value":579},", отключите правило ",{"type":533,"tag":42,"props":581,"children":583},{"className":582},[],[584],{"type":537,"value":585},"sudo ufw delete \u003Cномер>",{"type":537,"value":587}," или добавьте новое правило ",{"type":533,"tag":42,"props":589,"children":591},{"className":590},[],[592],{"type":537,"value":593},"allow from \u003CIP>",{"type":537,"value":396},{"data":596,"body":597},{},{"type":530,"children":598},[599],{"type":533,"tag":21,"props":600,"children":601},{},[602,604,609],{"type":537,"value":603},"Да, UFW доступен в репозиториях Debian 10+ и 11+. Установите его командой ",{"type":533,"tag":42,"props":605,"children":607},{"className":606},[],[608],{"type":537,"value":395},{"type":537,"value":396},{"data":611,"body":612},{},{"type":530,"children":613},[614],{"type":533,"tag":21,"props":615,"children":616},{},[617,619,624,626,631],{"type":537,"value":618},"Установите пакет ",{"type":533,"tag":42,"props":620,"children":622},{"className":621},[],[623],{"type":537,"value":44},{"type":537,"value":625}," и активируйте брандмауэр командой ",{"type":533,"tag":42,"props":627,"children":629},{"className":628},[],[630],{"type":537,"value":407},{"type":537,"value":396},{"data":633,"body":634},{},{"type":530,"children":635},[636],{"type":533,"tag":21,"props":637,"children":638},{},[639,641,647,649,655],{"type":537,"value":640},"Разрешите SSH (22/tcp), HTTP (80/tcp) и другие нужные порты: ",{"type":533,"tag":42,"props":642,"children":644},{"className":643},[],[645],{"type":537,"value":646},"sudo ufw allow 22/tcp",{"type":537,"value":648},", ",{"type":533,"tag":42,"props":650,"children":652},{"className":651},[],[653],{"type":537,"value":654},"sudo ufw allow 80/tcp",{"type":537,"value":656}," и т.д.",{"data":658,"body":659},{},{"type":530,"children":660},[661],{"type":533,"tag":21,"props":662,"children":663},{},[664,666,672,674,680],{"type":537,"value":665},"Заблокируйте все остальные входящие соединения: ",{"type":533,"tag":42,"props":667,"children":669},{"className":668},[],[670],{"type":537,"value":671},"sudo ufw default deny incoming",{"type":537,"value":673},", а также задайте исходящие правила по желанию: ",{"type":533,"tag":42,"props":675,"children":677},{"className":676},[],[678],{"type":537,"value":679},"sudo ufw default allow outgoing",{"type":537,"value":396},{"data":682,"body":683},{},{"type":530,"children":684},[685],{"type":533,"tag":21,"props":686,"children":687},{},[688,690,695,697,702],{"type":537,"value":689},"Проверьте активные правила: ",{"type":533,"tag":42,"props":691,"children":693},{"className":692},[],[694],{"type":537,"value":577},{"type":537,"value":696},". Убедитесь, что UFW работает: ",{"type":533,"tag":42,"props":698,"children":700},{"className":699},[],[701],{"type":537,"value":357},{"type":537,"value":396},{"data":704,"body":705},{},{"type":530,"children":706},[707],{"type":533,"tag":21,"props":708,"children":709},{},[710,712,718],{"type":537,"value":711},"Если вы изменили правила, перезагрузите сервер: ",{"type":533,"tag":42,"props":713,"children":715},{"className":714},[],[716],{"type":537,"value":717},"sudo reboot",{"type":537,"value":719},", чтобы применить изменения.",[721],{"id":722,"title":723,"appliesTo":724,"author":11,"body":729,"canonical":459,"code":459,"createdAt":1226,"description":1227,"difficulty":1228,"draft":463,"estimatedTime":1229,"extension":465,"faq":1230,"howToSteps":1240,"howToTotalTime":1256,"image":459,"keywords":1257,"locale":507,"meta":1266,"navigation":509,"path":514,"platform":511,"related":1267,"section":1270,"seo":1271,"severity":459,"stem":1272,"summary":1273,"tags":1274,"twitterCreator":459,"twitterSite":459,"type":525,"updatedAt":1226,"__hash__":1278},"content_ru/guides/linux/iptables-basics.md","Основы iptables: настройка файрвола Linux для защиты сервера",[725,726,727,728],"Ubuntu 22.04/24.04 LTS","Debian 12+","RHEL 9 / AlmaLinux 9","openSUSE Leap 15.5+",{"type":13,"value":730,"toc":1216},[731,733,743,745,754,766,777,781,784,822,841,845,848,895,905,907,911,914,972,983,987,990,1061,1075,1077,1080,1100,1121,1123,1147,1165,1176,1202,1213],[16,732,19],{"id":18},[21,734,735,738,739,742],{},[42,736,737],{},"iptables"," — это стандартный инструмент фильтрации сетевого трафика в ядре Linux. Несмотря на постепенный переход экосистемы на ",[42,740,741],{},"nftables",", он остаётся рабочим стандартом для управления пакетами на серверах и рабочих станциях. Правильная настройка файрвола блокирует несанкционированный доступ, скрывает неиспользуемые сервисы и снижает нагрузку на сеть. После выполнения этого руководства вы сможете вручную управлять цепочками правил, открывать нужные порты и применять политику «запрещено всё, кроме разрешённого».",[16,744,27],{"id":26},[21,746,747,748,750,751,753],{},"Перед началом убедитесь, что у вас есть ",[42,749,530],{},"-доступ или привилегии ",[42,752,75],{},". Все команды выполняются в терминале. Рекомендуется подключиться через SSH и проверить наличие утилиты:",[59,755,757],{"className":61,"code":756,"language":63,"meta":64,"style":64},"iptables --version\n",[42,758,759],{"__ignoreMap":64},[68,760,761,763],{"class":70,"line":71},[68,762,737],{"class":74},[68,764,765],{"class":205}," --version\n",[21,767,768,769,772,773,776],{},"Если команда не найдена, установите пакет через менеджер пакетов вашего дистрибутива (например, ",[42,770,771],{},"sudo apt install iptables"," или ",[42,774,775],{},"sudo dnf install iptables","). Убедитесь, что вы не блокируете себя: держите под рукой доступ к веб-консоли хостинг-провайдера на случай потери соединения.",[16,778,780],{"id":779},"шаг-1-очистка-текущей-конфигурации","Шаг 1: Очистка текущей конфигурации",[21,782,783],{},"Начните с чистого состояния, чтобы старые правила не конфликтовали с новой политикой. Выполните команду для удаления всех правил из всех цепочек:",[59,785,787],{"className":61,"code":786,"language":63,"meta":64,"style":64},"sudo iptables -F\nsudo iptables -X\nsudo iptables -t nat -F\n",[42,788,789,799,808],{"__ignoreMap":64},[68,790,791,793,796],{"class":70,"line":71},[68,792,75],{"class":74},[68,794,795],{"class":78}," iptables",[68,797,798],{"class":205}," -F\n",[68,800,801,803,805],{"class":70,"line":85},[68,802,75],{"class":74},[68,804,795],{"class":78},[68,806,807],{"class":205}," -X\n",[68,809,810,812,814,817,820],{"class":70,"line":150},[68,811,75],{"class":74},[68,813,795],{"class":78},[68,815,816],{"class":205}," -t",[68,818,819],{"class":78}," nat",[68,821,798],{"class":205},[21,823,824,825,828,829,832,833,836,837,840],{},"Опция ",[42,826,827],{},"-F"," очищает правила, а ",[42,830,831],{},"-X"," удаляет пользовательские цепочки. Команда с ",[42,834,835],{},"-t nat"," сбрасывает правила трансляции адресов. Это безопасный этап, так как по умолчанию политика обычно установлена в ",[42,838,839],{},"ACCEPT",", и активные сессии не разорвутся.",[16,842,844],{"id":843},"шаг-2-установка-политик-по-умолчанию","Шаг 2: Установка политик по умолчанию",[21,846,847],{},"Задайте строгие правила для всего входящего трафика. Сервер будет отклонять пакеты, если для них нет явного разрешения.",[59,849,851],{"className":61,"code":850,"language":63,"meta":64,"style":64},"sudo iptables -P INPUT DROP\nsudo iptables -P FORWARD DROP\nsudo iptables -P OUTPUT ACCEPT\n",[42,852,853,868,881],{"__ignoreMap":64},[68,854,855,857,859,862,865],{"class":70,"line":71},[68,856,75],{"class":74},[68,858,795],{"class":78},[68,860,861],{"class":205}," -P",[68,863,864],{"class":78}," INPUT",[68,866,867],{"class":78}," DROP\n",[68,869,870,872,874,876,879],{"class":70,"line":85},[68,871,75],{"class":74},[68,873,795],{"class":78},[68,875,861],{"class":205},[68,877,878],{"class":78}," FORWARD",[68,880,867],{"class":78},[68,882,883,885,887,889,892],{"class":70,"line":150},[68,884,75],{"class":74},[68,886,795],{"class":78},[68,888,861],{"class":205},[68,890,891],{"class":78}," OUTPUT",[68,893,894],{"class":78}," ACCEPT\n",[21,896,897,898,901,902,904],{},"Здесь ",[42,899,900],{},"DROP"," означает молчаливое отбрасывание пакетов, что усложняет сканирование портов злоумышленниками. ",[42,903,839],{}," для исходящего трафика позволяет серверу скачивать обновления и обращаться к внешним API без дополнительных правил.",[279,906],{},[16,908,910],{"id":909},"шаг-3-разрешение-установленных-и-ssh-подключений","Шаг 3: Разрешение установленных и SSH-подключений",[21,912,913],{},"Чтобы текущая SSH-сессия не прервалась, разрешите трафик для уже установленных соединений и явно откройте порт удалённого доступа.",[59,915,917],{"className":61,"code":916,"language":63,"meta":64,"style":64},"sudo iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT\nsudo iptables -A INPUT -p tcp --dport 22 -j ACCEPT\n",[42,918,919,947],{"__ignoreMap":64},[68,920,921,923,925,928,930,933,936,939,942,945],{"class":70,"line":71},[68,922,75],{"class":74},[68,924,795],{"class":78},[68,926,927],{"class":205}," -A",[68,929,864],{"class":78},[68,931,932],{"class":205}," -m",[68,934,935],{"class":78}," conntrack",[68,937,938],{"class":205}," --ctstate",[68,940,941],{"class":78}," ESTABLISHED,RELATED",[68,943,944],{"class":205}," -j",[68,946,894],{"class":78},[68,948,949,951,953,955,957,960,963,966,968,970],{"class":70,"line":85},[68,950,75],{"class":74},[68,952,795],{"class":78},[68,954,927],{"class":205},[68,956,864],{"class":78},[68,958,959],{"class":205}," -p",[68,961,962],{"class":78}," tcp",[68,964,965],{"class":205}," --dport",[68,967,218],{"class":205},[68,969,944],{"class":205},[68,971,894],{"class":78},[21,973,974,975,978,979,982],{},"Параметр ",[42,976,977],{},"-m conntrack"," отслеживает состояние пакетов. Если соединение уже инициировано, оно пропустится. Вторая команда разрешает входящие TCP-запросы на порт 22. Если вы используете нестандартный порт SSH, замените ",[42,980,981],{},"22"," на ваш номер.",[16,984,986],{"id":985},"шаг-4-открытие-веб-портов-и-локального-доступа","Шаг 4: Открытие веб-портов и локального доступа",[21,988,989],{},"Если на сервере работает веб-сервер или базу данных, добавьте соответствующие правила. Также важно разрешить трафик на локальном интерфейсе, чтобы системные утилиты могли взаимодействовать друг с другом.",[59,991,993],{"className":61,"code":992,"language":63,"meta":64,"style":64},"sudo iptables -A INPUT -i lo -j ACCEPT\nsudo iptables -A INPUT -p tcp --dport 80 -j ACCEPT\nsudo iptables -A INPUT -p tcp --dport 443 -j ACCEPT\n",[42,994,995,1015,1038],{"__ignoreMap":64},[68,996,997,999,1001,1003,1005,1008,1011,1013],{"class":70,"line":71},[68,998,75],{"class":74},[68,1000,795],{"class":78},[68,1002,927],{"class":205},[68,1004,864],{"class":78},[68,1006,1007],{"class":205}," -i",[68,1009,1010],{"class":78}," lo",[68,1012,944],{"class":205},[68,1014,894],{"class":78},[68,1016,1017,1019,1021,1023,1025,1027,1029,1031,1034,1036],{"class":70,"line":85},[68,1018,75],{"class":74},[68,1020,795],{"class":78},[68,1022,927],{"class":205},[68,1024,864],{"class":78},[68,1026,959],{"class":205},[68,1028,962],{"class":78},[68,1030,965],{"class":205},[68,1032,1033],{"class":205}," 80",[68,1035,944],{"class":205},[68,1037,894],{"class":78},[68,1039,1040,1042,1044,1046,1048,1050,1052,1054,1057,1059],{"class":70,"line":150},[68,1041,75],{"class":74},[68,1043,795],{"class":78},[68,1045,927],{"class":205},[68,1047,864],{"class":78},[68,1049,959],{"class":205},[68,1051,962],{"class":78},[68,1053,965],{"class":205},[68,1055,1056],{"class":205}," 443",[68,1058,944],{"class":205},[68,1060,894],{"class":78},[21,1062,1063,1064,1067,1068,1071,1072,396],{},"Флаг ",[42,1065,1066],{},"-i lo"," разрешает весь трафик на интерфейсе ",[42,1069,1070],{},"127.0.0.1",". Правила для 80 и 443 портов делают сайты доступными для посетителей. Для других сервисов (например, MySQL на порту 3306) используйте аналогичный синтаксис, но ограничьте доступ доверенными IP через ",[42,1073,1074],{},"-s 192.168.1.0/24",[16,1076,362],{"id":361},[21,1078,1079],{},"Убедитесь, что правила применились корректно, выведя текущую конфигурацию с номерами пакетов и объёмом трафика:",[59,1081,1083],{"className":61,"code":1082,"language":63,"meta":64,"style":64},"sudo iptables -L -n -v\n",[42,1084,1085],{"__ignoreMap":64},[68,1086,1087,1089,1091,1094,1097],{"class":70,"line":71},[68,1088,75],{"class":74},[68,1090,795],{"class":78},[68,1092,1093],{"class":205}," -L",[68,1095,1096],{"class":205}," -n",[68,1098,1099],{"class":205}," -v\n",[21,1101,1102,1103,1106,1107,1110,1111,1114,1115,1117,1118,1120],{},"Ключ ",[42,1104,1105],{},"-n"," ускоряет вывод, отключая обратное DNS-резолвинг, а ",[42,1108,1109],{},"-v"," показывает статистику прохождения пакетов. Вы должны увидеть цепочку ",[42,1112,1113],{},"INPUT"," с политикой ",[42,1116,900],{}," и строки ",[42,1119,839],{}," для SSH, loopback и веб-портов. Попробуйте открыть сайт на сервере из браузера и подключиться по SSH с другого устройства. Оба действия должны пройти без задержек.",[16,1122,381],{"id":380},[21,1124,1125,1132,1133,1135,1136,772,1139,1142,1143,1146],{},[387,1126,1127,1128,1131],{},"Ошибка ",[42,1129,1130],{},"iptables v1.8.x: command not found"," или конфликты версий","\nВ современных дистрибутивах ",[42,1134,737],{}," может быть симлинком на ",[42,1137,1138],{},"iptables-nft",[42,1140,1141],{},"iptables-legacy",". Используйте ",[42,1144,1145],{},"sudo update-alternatives --config iptables"," для выбора нужной реализации, если сталкиваетесь с ошибками совместимости.",[21,1148,1149,1152,1153,1156,1157,1160,1161,1164],{},[387,1150,1151],{},"Потеря доступа после применения политик","\nЕсли политика ",[42,1154,1155],{},"INPUT DROP"," активирована до разрешения SSH, вы окажетесь вне сессии. Восстановите доступ через VNC-консоль и выполните ",[42,1158,1159],{},"sudo iptables -F",". В будущем используйте утилиту ",[42,1162,1163],{},"iptables-apply"," с автоматическим таймаутом, которая откатит изменения при потере соединения.",[21,1166,1167,1170,1172,1173,102],{},[387,1168,1169],{},"Правила исчезают после перезагрузки",[42,1171,737],{}," хранит правила только в оперативной памяти. Для сохранения установите ",[42,1174,1175],{},"iptables-persistent",[59,1177,1179],{"className":61,"code":1178,"language":63,"meta":64,"style":64},"sudo apt install iptables-persistent\nsudo netfilter-persistent save\n",[42,1180,1181,1192],{"__ignoreMap":64},[68,1182,1183,1185,1187,1189],{"class":70,"line":71},[68,1184,75],{"class":74},[68,1186,79],{"class":78},[68,1188,92],{"class":78},[68,1190,1191],{"class":78}," iptables-persistent\n",[68,1193,1194,1196,1199],{"class":70,"line":85},[68,1195,75],{"class":74},[68,1197,1198],{"class":78}," netfilter-persistent",[68,1200,1201],{"class":78}," save\n",[21,1203,1204,1205,1208,1209,1212],{},"На системах с ",[42,1206,1207],{},"systemd"," сервис автоматически загружает правила из ",[42,1210,1211],{},"/etc/iptables/rules.v4"," при старте операционной системы. Регулярно обновляйте этот файл после внесения изменений в работу сети.",[443,1214,1215],{},"html pre.shiki code .sScJk, html code.shiki .sScJk{--shiki-default:#6F42C1;--shiki-dark:#B392F0}html pre.shiki code .sj4cs, html code.shiki .sj4cs{--shiki-default:#005CC5;--shiki-dark:#79B8FF}html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html pre.shiki code .sZZnC, html code.shiki .sZZnC{--shiki-default:#032F62;--shiki-dark:#9ECBFF}",{"title":64,"searchDepth":85,"depth":85,"links":1217},[1218,1219,1220,1221,1222,1223,1224,1225],{"id":18,"depth":85,"text":19},{"id":26,"depth":85,"text":27},{"id":779,"depth":85,"text":780},{"id":843,"depth":85,"text":844},{"id":909,"depth":85,"text":910},{"id":985,"depth":85,"text":986},{"id":361,"depth":85,"text":362},{"id":380,"depth":85,"text":381},"2026-04-04 23:17:57","Гайд по настройке iptables в Linux. Научитесь создавать правила фильтрации, открывать порты и защищать сервер. Освойте базовую защиту файрвола за 15 минут.","medium","15-20 мин",[1231,1234,1237],{"question":1232,"answer":1233},"Сохраняются ли правила iptables после перезагрузки сервера?","По умолчанию нет. Чтобы правила применялись автоматически, установите пакет `iptables-persistent` (Debian/Ubuntu) или настройте сервис `netfilter-persistent`.",{"question":1235,"answer":1236},"Можно ли использовать iptables на современных дистрибутивах?","Да. Многие системы переходят на `nftables`, однако `iptables` остаётся полностью рабочим. В современных ядрах команды автоматически транслируются в `nftables` через слой обратной совместимости.",{"question":1238,"answer":1239},"Что делать, если я случайно заблокировал себе доступ по SSH?","Воспользуйтесь консолью восстановления (VNC/Serial) из панели хостинг-провайдера. В ней выполните `iptables -F` для мгновенного сброса всех правил.",[1241,1244,1247,1250,1253],{"name":1242,"text":1243},"Проверка статуса и очистка старых правил","Убедитесь, что утилита установлена, и сбросьте текущие правила командой `iptables -F`, чтобы начать настройку с чистого листа.",{"name":1245,"text":1246},"Настройка политик по умолчанию","Установите политику DROP для входящего трафика и ACCEPT для исходящего, чтобы сервер отклонял всё, что явно не разрешено.",{"name":1248,"text":1249},"Разрешение установленных и SSH-подключений","Откройте порт 22 для TCP-трафика и разрешите уже установленные соединения, чтобы не потерять доступ к серверу.",{"name":1251,"text":1252},"Разрешение HTTP/HTTPS и локального трафика","Добавьте правила для портов 80 и 443, а также для loopback-интерфейса, чтобы веб-сервер и системные службы работали корректно.",{"name":1254,"text":1255},"Сохранение конфигурации","Запишите текущие правила в постоянный конфигурационный файл с помощью `iptables-save` или специализированного сервиса.","PT20M",[1258,1259,1260,1261,1262,1263,1264,1265],"iptables основы","настройка iptables linux","правила файрвола в linux","открыть порт iptables","iptables команда","защита сервера linux","базовая настройка iptables","iptables tutorial ru",{},[510,1268,1269],"/guides/linux/nftables-migration","/guides/linux/ssh-hardening","Гайды по Linux",{"title":723,"description":1227},"guides/linux/iptables-basics","В этом руководстве вы освоите базовые принципы работы с iptables, научитесь создавать правила фильтрации трафика и безопасно настраивать сетевой доступ. К концу статьи ваш сервер будет защищён от нежелательных подключений.",[520,1275,737,521,1276,1277],"Сетевая безопасность","Системное администрирование","netfilter","QyJneCqt109jcAlUw0dCQpuIvdxYoRATyJX2oQqt7GM"]