主机安全 · 已发布教程
VPS 防火墙只读检查:UFW 状态、编号规则与监听端口
在调整 VPS 防火墙之前,先只读核对 UFW 状态、规则顺序与实际监听套接字,区分主机规则和服务暴露状态。
确认 UFW 是否启用及默认策略
Ubuntu Server 文档将 UFW 作为默认的防火墙配置工具,并用 status verbose 查看更完整的状态信息。输出中的启用状态、默认入站与出站策略,是继续阅读单条规则前必须记录的基线。
UFW 未启用不等于服务器没有其他过滤层;云平台安全组、上游防火墙、nftables 或 Docker 规则都可能独立影响流量。这里仅确认 UFW 自己声明的状态。
仅复制文本,不会执行。
sudo ufw status verbose记录规则编号与匹配顺序
Ubuntu Server 文档提供 status numbered 来查看带编号的规则。编号便于审阅规则顺序,但会随插入或删除操作变化,因此检查记录应同时保留规则内容,不能把编号当作长期标识。
检查时重点核对地址族、来源范围、目标端口和动作,留意 IPv4 与 IPv6 是否存在不一致。此处只建立现状清单,不判断某条规则应该保留还是删除。
仅复制文本,不会执行。
sudo ufw status numbered把防火墙规则与监听套接字交叉核对
Ubuntu 安全文档建议使用 ss 识别开放端口。监听套接字说明本机服务正在等待连接,UFW 规则说明主机防火墙如何处理流量;两者是不同层面的证据。
如果服务绑定在 127.0.0.1,通常不会直接接受外部连接;如果绑定在 0.0.0.0 或 ::,还需要继续核对 UFW、云防火墙和容器端口发布。Docker 发布端口还可能经过独立的转发表,不能只看 UFW 状态下结论。
仅复制文本,不会执行。
sudo ss -utlnp