UFW (Uncomplicated Firewall) est un pare-feu simplifié, disponible dans les dépôts Debian. Sur une Debian actuelle, il pilote nftables. Voici une installation et une configuration minimales pour sécuriser un VPS sans vous enfermer dehors.
Installation
apt update
apt install ufw
Configuration minimale
À faire avant d’activer le pare-feu : autoriser SSH. Sinon, vous risquez de perdre l’accès au serveur.
Définir les politiques par défaut :
ufw default deny incoming
ufw default allow outgoing
Autoriser SSH. ufw allow ssh ouvre le port 22, celui du nom ssh dans /etc/services. Un port modifié dans sshd_config n’est pas pris en compte.
ufw allow ssh
Si SSH écoute sur un autre port, par exemple 2222, autoriser ce port à la place :
ufw allow 2222/tcp
Autoriser ensuite les services dont vous avez besoin (HTTP, HTTPS, etc.) :
ufw allow 80/tcp
ufw allow 443/tcp
Activation
Vérifier les règles avant d’activer. Tant qu’UFW est inactif, ufw status affiche seulement Status: inactive.
ufw show added
Puis activer UFW :
ufw enable
La confirmation prévient qu’une session SSH peut être coupée. Avec la règle SSH déjà en place, la session en cours reste en général ouverte. Le risque est d’activer sans avoir autorisé le port réellement utilisé par SSH.
Vérifications utiles
État du pare-feu :
ufw status verbose
Liste des règles numérotées (pour en supprimer une plus tard) :
ufw status numbered
Pour supprimer une règle par son numéro :
ufw delete 3
Chaque ligne a son numéro. Une autorisation existe souvent en double, IPv4 et IPv6 : ufw delete 3 n’en retire qu’une.
Désactiver ou réinitialiser
Désactiver temporairement :
ufw disable
Remettre UFW à zéro (supprime toutes les règles) :
ufw reset
ufw reset désactive le pare-feu et efface les règles : le serveur n’est plus filtré, il est ouvert. Le blocage vient si on relance ufw enable sans avoir remis la règle SSH.
En résumé : installer UFW, autoriser SSH (et le bon port), autoriser les services nécessaires, puis ufw enable. Sur un VPS, c’est souvent la première chose à mettre en place après l’installation.