Quy Tắc Tường Lửa
Tổng Quan
FlashPanel cho phép bạn quản lý tường lửa (UFW) của máy chủ từ tab Firewall trong phần Security trên trang quản lý máy chủ. Bạn có thể tạo, nhân bản và xóa các quy tắc tường lửa để kiểm soát lưu lượng vào và ra được phép hoặc chặn trên máy chủ của bạn.
Tường lửa được sử dụng để mở hoặc đóng các cổng trên máy chủ của bạn với Internet. Ví dụ: khi sử dụng FTP, bạn có thể cần mở cổng 21. Để tăng cường bảo mật, bạn có thể hạn chế các cổng đã mở đối với các địa chỉ IP hoặc subnet cụ thể.
Trạng Thái Dịch Vụ & Điều Khiển
Ở đầu tab Firewall, trang hiển thị trạng thái hiện tại của dịch vụ UFW:
- Active (nhãn xanh): Tường lửa đang chạy.
- Inactive (nhãn đỏ): Tường lửa đã dừng.
Bên cạnh nhãn trạng thái, các nút điều khiển dịch vụ sau có sẵn:
- Start: Khởi động dịch vụ UFW.
- Restart: Khởi động lại dịch vụ UFW.
- Stop: Dừng dịch vụ UFW.
- Config: Xem file cấu hình UFW (
/etc/ufw/ufw.conf). - Log: Xem file log UFW (
/var/log/ufw.log).
Danh Sách Quy Tắc Tường Lửa
Bảng quy tắc hiển thị tất cả các quy tắc tường lửa đã cấu hình với các cột sau:
| Cột | Mô tả |
|---|---|
| Type | Loại quy tắc và hướng, hiển thị dưới dạng nhãn màu (ví dụ ALLOW IN, DENY OUT, LIMIT IN). |
| TO | Địa chỉ IP và cổng đích. Bấm vào chip để sao chép giá trị vào clipboard. |
| FROM | Địa chỉ IP và cổng nguồn. Bấm vào chip để sao chép giá trị vào clipboard. |
| Protocol | Giao thức áp dụng quy tắc (TCP, UDP, hoặc TCP & UDP khi không chỉ định). |
| Comment | Nhãn tùy chọn bạn đã gán khi tạo quy tắc. |
| Action | Các nút để nhân bản hoặc xóa quy tắc. |
Màu Sắc Loại Quy Tắc
- Allow (xanh): Cho phép lưu lượng khớp với quy tắc.
- Deny (đỏ): Chặn lưu lượng khớp với quy tắc.
- Reject (cam): Chặn lưu lượng và gửi phản hồi từ chối đến nguồn.
- Limit (xanh dương): Cho phép lưu lượng nhưng giới hạn tốc độ kết nối (hữu ích cho bảo vệ SSH chống brute-force).
Thêm Quy Tắc Tường Lửa
Tại tab Firewall, bấm nút Add Firewall.
Trong hộp thoại New Firewall Rule, cấu hình các mục sau:
Rule Type: Chọn một trong các loại:
- Allow — cho phép lưu lượng
- Deny — chặn lưu lượng âm thầm
- Reject — chặn lưu lượng và thông báo cho nguồn
- Limit — cho phép lưu lượng nhưng giới hạn tốc độ các lần kết nối lặp lại
Direction: Chọn Inbound (lưu lượng vào) hoặc Outbound (lưu lượng ra).
To Port: Nhập cổng đích. Bạn có thể:
- Nhập một cổng đơn lẻ (ví dụ
22,3306). - Nhập một dải cổng dùng dấu hai chấm (ví dụ
8000:8010). - Chọn một cổng đã biết từ danh sách thả xuống (ví dụ
22 - SSH,80 - HTTP).
- Nhập một cổng đơn lẻ (ví dụ
To IP Address (tùy chọn): Giới hạn đích đến một địa chỉ IP cụ thể. Để trống cho "any".
From Port (tùy chọn): Giới hạn cổng nguồn. Để trống cho "any".
From IP Address (tùy chọn): Giới hạn nguồn đến một địa chỉ IP hoặc subnet cụ thể (ví dụ
1.2.3.4hoặc1.2.3.4/16). Để trống cho "any".Comment (tùy chọn): Thêm nhãn để giúp bạn nhận diện quy tắc (ví dụ
SSH,MySQL).Protocol: Chọn Both (TCP & UDP), TCP only, hoặc UDP only.
Log: Chọn có ghi log lưu lượng khớp hay không:
- None — không ghi log
- Log — ghi các gói tin khớp
- Log All — ghi tất cả gói tin khớp với quy tắc
Bấm Add Firewall để tạo quy tắc.
Quy Tắc Deny Và Reject Chạy Trước
Để đảm bảo các quy tắc deny và reject hoạt động chính xác, chúng được thêm vào ở mức độ ưu tiên cao hơn các quy tắc allow. Mỗi quy tắc deny hoặc reject mới sẽ được thêm vào bên trên mọi quy tắc deny hiện có.
Nhân Bản Quy Tắc
Để nhanh chóng tạo một quy tắc mới dựa trên quy tắc đã có:
- Trong bảng quy tắc, bấm icon Duplicate (icon sao chép) bên cạnh quy tắc bạn muốn nhân bản.
- Hộp thoại New Firewall Rule mở ra với tất cả các trường đã được điền sẵn từ quy tắc đã chọn.
- Điều chỉnh các trường nếu cần, sau đó bấm Add Firewall để tạo quy tắc mới.
Xóa Quy Tắc
- Trong bảng quy tắc, bấm icon Delete (icon thùng rác) bên cạnh quy tắc bạn muốn xóa.
- Hộp thoại xác nhận xuất hiện với thông báo "Are you sure you want to remove?".
- Bấm Confirm để xóa vĩnh viễn quy tắc.
Các Quy Tắc Tường Lửa Mặc Định
Khi máy chủ được cấp phát, FlashPanel sẽ tự động cấu hình 3 quy tắc:
- SSH: Cho phép truy cập vào cổng
22từ bất kỳ địa chỉ IP - HTTP: Cho phép truy cập vào cổng
80từ bất kỳ địa chỉ IP - HTTPS: Cho phép truy cập vào cổng
443từ bất kỳ địa chỉ IP
Không Bao Giờ Xóa Quy Tắc SSH
Mặc dù truy cập vào được phép trên cổng 22 cho các kết nối SSH, các kết nối SSH không sử dụng Khóa SSH sẽ không được chấp nhận. Do đó, không thể bắt buộc kết nối SSH với máy chủ của bạn.
Bạn không bao giờ được xóa quy tắc cho phép truy cập SSH đến máy chủ của mình; nếu không, FlashPanel sẽ không thể kết nối hoặc quản lý máy chủ của bạn.
Khôi Phục Quy Tắc SSH Đã Xóa
Nếu bạn đã xóa quy tắc tường lửa cho cổng 22 (SSH) khỏi giao diện FlashPanel hoặc trực tiếp trên máy chủ, FlashPanel sẽ không thể kết nối với máy chủ và sẽ không thể tạo lại quy tắc này cho bạn.
Để khắc phục, bạn sẽ cần truy cập trực tiếp vào máy chủ thông qua bảng điều khiển của nhà cung cấp (ví dụ DigitalOcean, AWS, Linode) và thêm lại cổng SSH theo cách thủ công.
FlashPanel sử dụng ufw cho tường lửa, vì vậy khi bạn đã kết nối với máy chủ, chạy lệnh sau với quyền root:
ufw allow 22Ghi Chú & Cảnh Báo
- Lưu ý: Các quy tắc
ufwđược thêm thủ công trên máy chủ (ngoài FlashPanel) sẽ không xuất hiện trong danh sách quy tắc cho đến khi trang được tải lại. Các quy tắc được tạo trực tiếp trên máy chủ qua SSH không tự động đồng bộ với giao diện FlashPanel. - Cảnh báo: Dừng dịch vụ UFW sẽ vô hiệu hóa tất cả quy tắc tường lửa. Máy chủ của bạn sẽ hoàn toàn lộ ra Internet cho đến khi dịch vụ được khởi động lại.
- Cảnh báo: Sử dụng loại quy tắc
Limitcho SSH (cổng 22) được khuyến nghị thay vìAllowđể bảo vệ chống tấn công brute-force.