Installation et configuration minimale d'UFW sur Debian (VPS)

UFW (Uncomplicated Firewall) est un pare-feu simplifié, disponible dans les dépôts Debian. Sur une Debian actuelle, il pilote nftables. Voici une installation et une configuration minimales pour sécuriser un VPS sans vous enfermer dehors.

Installation

apt update
apt install ufw

Configuration minimale

À faire avant d’activer le pare-feu : autoriser SSH. Sinon, vous risquez de perdre l’accès au serveur.

Définir les politiques par défaut :

ufw default deny incoming
ufw default allow outgoing

Autoriser SSH. ufw allow ssh ouvre le port 22, celui du nom ssh dans /etc/services. Un port modifié dans sshd_config n’est pas pris en compte.

ufw allow ssh

Si SSH écoute sur un autre port, par exemple 2222, autoriser ce port à la place :

ufw allow 2222/tcp

Autoriser ensuite les services dont vous avez besoin (HTTP, HTTPS, etc.) :

ufw allow 80/tcp
ufw allow 443/tcp

Activation

Vérifier les règles avant d’activer. Tant qu’UFW est inactif, ufw status affiche seulement Status: inactive.

ufw show added

Puis activer UFW :

ufw enable

La confirmation prévient qu’une session SSH peut être coupée. Avec la règle SSH déjà en place, la session en cours reste en général ouverte. Le risque est d’activer sans avoir autorisé le port réellement utilisé par SSH.

Vérifications utiles

État du pare-feu :

ufw status verbose

Liste des règles numérotées (pour en supprimer une plus tard) :

ufw status numbered

Pour supprimer une règle par son numéro :

ufw delete 3

Chaque ligne a son numéro. Une autorisation existe souvent en double, IPv4 et IPv6 : ufw delete 3 n’en retire qu’une.

Désactiver ou réinitialiser

Désactiver temporairement :

ufw disable

Remettre UFW à zéro (supprime toutes les règles) :

ufw reset

ufw reset désactive le pare-feu et efface les règles : le serveur n’est plus filtré, il est ouvert. Le blocage vient si on relance ufw enable sans avoir remis la règle SSH.

En résumé : installer UFW, autoriser SSH (et le bon port), autoriser les services nécessaires, puis ufw enable. Sur un VPS, c’est souvent la première chose à mettre en place après l’installation.