Generator firewalla Linux (nftables, iptables)

Konfigurator zapory dla serwera Linux. Wybierz backend (nftables lub iptables), ustaw dozwolone usługi i włącz potrzebne zabezpieczenia, a narzędzie złoży kompletną konfigurację: polityka domyślna drop, śledzenie stanu połączeń, SSH z limitem prób, ochrona przed skanowaniem i logowanie. Wszystko liczy się w przeglądarce, nic nie jest wysyłane. To narzędzie dla administratorów, więc czytaj opisy reguł i testuj przed wdrożeniem. Powiązane: administracja serwerem Linux.

Dozwolone usługi

Porty TCP (przez przecinek lub spację)

SSH konfigurujesz osobno poniżej (z limitem prób). Tu podaj pozostałe, np. 80, 443.

Porty UDP (opcjonalnie)

Polityka domyślna i stan

Default-deny: blokuj wszystko, co nie jest jawnie dozwolone. Fundament bezpiecznej zapory.

Stanowe filtrowanie: odpowiedzi na nawiązane połączenia przechodzą automatycznie, a pakiety nieprawidłowe są odrzucane.

Niezbędne dla usług komunikujących się lokalnie. Bez tego część aplikacji przestanie działać.

Serwer może inicjować połączenia (aktualizacje, DNS). Wyłącz tylko przy bardzo restrykcyjnej polityce.

SSH

Port SSH

Ogranicza tempo nowych połączeń na port SSH, utrudniając ataki słownikowe.

Limit (nowe / minutę) Burst (pakiety)
Adresy/sieci (CIDR, przez przecinek)

ICMP (ping)

Dopuszcza ICMP echo dla IPv4 i IPv6. Pomocne w diagnostyce.

Dodatkowa ochrona

Blokuje pakiety z nieprawidłową kombinacją flag, używane przy skanowaniu portów (np. NULL, XMAS).

Limituje liczbę nowych połączeń TCP na sekundę, łagodząc skutki zalewania SYN.

Logowanie

Dodaje regułę log przed odrzuceniem. Wpisy trafiają do dziennika systemowego (dmesg/journald).


                    
⚠ Błędna konfiguracja może odciąć Ci dostęp do serwera. Najpierw przetestuj składnię, wdrażaj z konsoli lub drugiej sesji i upewnij się, że reguła SSH jest przed polityką drop.

nftables i iptables w skrócie

Linux od lat filtruje ruch w jądrze przez podsystem netfilter, do którego dostęp dają dwa narzędzia. iptables to klasyczny, wszechobecny interfejs, w którym reguły dodaje się pojedynczymi poleceniami w łańcuchach INPUT, OUTPUT i FORWARD. nftables to jego następca: ma czytelniejszą, deklaratywną składnię, obsługuje IPv4 i IPv6 w jednej rodzinie inet i jest domyślnym backendem w nowych dystrybucjach. Ten generator tworzy konfigurację w wybranej składni, zachowując ten sam, bezpieczny układ: domyślny drop, akceptacja stanu established/related, loopback, jawne reguły dla SSH i wybranych usług. Zaporę warto traktować jako jeden z elementów szerszego utrzymania i hardeningu serwera, obok aktualizacji, kopii zapasowych i monitoringu.

Co składa się na bezpieczną zaporę serwera

Polityka default-deny Łańcuch wejściowy z domyślną polityką drop, a następnie jawne reguły accept tylko dla potrzebnych usług. Wszystko nieprzewidziane jest odrzucane.
Śledzenie stanu (conntrack) Reguła akceptująca established/related sprawia, że wystarczy dopuścić ruch w jedną stronę, a odpowiedzi przechodzą automatycznie. Pakiety invalid są odrzucane.
Loopback Akceptacja ruchu na interfejsie lo jest konieczna dla usług komunikujących się lokalnie. Jej brak to częsta przyczyna awarii po włączeniu zapory.
SSH z limitem prób Ograniczenie tempa nowych połączeń na port SSH (limit rate) utrudnia ataki słownikowe. Opcjonalnie zawęź dostęp do zaufanych adresów źródłowych.
Ochrona przed skanowaniem i SYN-flood Odrzucanie pakietów o nietypowych flagach i limitowanie tempa nowych połączeń ogranicza skutki skanowania portów i prostych ataków wolumetrycznych.

Najczęstsze pytania o firewall Linux

nftables to nowszy, domyślny firewall w aktualnych dystrybucjach (Debian 10+, RHEL 8+, Ubuntu), z czytelniejszą składnią i obsługą IPv4/IPv6 w rodzinie inet. iptables to starszy standard, wciąż częsty. Na nowych instalacjach wybieraj nftables.

Zapisz do /etc/nftables.conf, sprawdź: nft -c -f /etc/nftables.conf, wczytaj: nft -f /etc/nftables.conf. Włącz przy starcie: systemctl enable --now nftables. Reguły podejrzysz przez nft list ruleset.

Polecenia iptables działają do restartu. Aby przetrwały, użyj iptables-persistent (Debian/Ubuntu): netfilter-persistent save lub iptables-save > /etc/iptables/rules.v4. W RHEL służy do tego iptables-services.

Reguła dopuszczająca SSH musi być przed polityką drop. Wdrażaj z konsoli KVM lub drugiej sesji. Pomocne jest tymczasowe zadanie przywracające poprzednie reguły, gdyby nowe odcięły dostęp.

Nie. Konfiguracja składana jest w przeglądarce w JavaScript. Wpisane porty, adresy i interfejsy nie są nigdzie wysyłane ani zapisywane poza Twoim urządzeniem.

Narzędzie i opracowanie: Marcin Szewczyk-Wilgan, WebOptimo. Składnia oparta na dokumentacji nftables i iptables oraz praktyce konfiguracji zapór na serwerach Linux. Wygenerowaną konfigurację przetestuj przed wdrożeniem. Generator działa w przeglądarce, bez wysyłania danych.

Skonfigurujemy zaporę Twojego serwera

Projektujemy i wdrażamy reguły nftables oraz iptables, hardening serwerów Linux i opiekę nad infrastrukturą. Bez zobowiązań, konkretna propozycja po krótkiej rozmowie.

Telefon

+48 608 271 665

Pn–Pt, 8:00–16:00

E-mail

kontakt@weboptimo.pl

Odpowiadamy w ciągu 24h

Firma

WebOptimo

NIP: 6391758393