KVM VPSKVM VPS

UFW-Firewall auf einem Linux-VPS einrichten

Richten Sie UFW auf Ihrem Linux-VPS ein: SSH vor der Aktivierung freigeben, Spielports öffnen, per IP einschränken und Regeln prüfen, ohne den Zugang zu verlieren.

UFW (Uncomplicated Firewall) ist der einfachste Weg, die Ports eines Linux-VPS zu filtern: wenige lesbare Befehle statt iptables-Tabellen. Richtig eingerichtet lässt sie nur herein, was Sie entschieden haben. Falsch eingerichtet schließt sie Sie aus - diese Anleitung vermeidet beides.

⚙️ Voraussetzungen

  • Ein Lordhosting Linux-VPS (Ubuntu oder Debian)
  • Root-SSH-Zugang oder ein Benutzer mit sudo - siehe per SSH verbinden
  • Die Liste der freizugebenden Ports: SSH, Web, Spielports
Geben Sie SSH frei, bevor Sie die Firewall aktivieren

ufw enable setzt sofort eine Blockade für eingehenden Verkehr. Ohne Regel für Ihren SSH-Port wird die nächste Verbindung abgelehnt, und nur die VNC-Konsole des Panels bringt Sie zurück.

⚙️ 1. UFW installieren und prüfen

sudo apt update && sudo apt install ufw -y
sudo ufw status verbose

Status: inactive ist auf einem frischen VPS normal: bislang wird nichts gefiltert.

⚙️ 2. Standardregeln festlegen

Die richtige Grundlage: eingehend alles ablehnen, ausgehend alles erlauben.

sudo ufw default deny incoming
sudo ufw default allow outgoing

Diese zwei Zeilen blockieren noch nichts - sie beschreiben die Politik, die bei Aktivierung greift.

⚙️ 3. SSH freigeben, dann die Dienste

Beginnen Sie immer mit SSH, auf dem tatsächlichen Port, falls Sie ihn geändert haben:

sudo ufw allow 22/tcp          # SSH auf dem Standardport
sudo ufw allow 2222/tcp        # falls SSH verschoben wurde

Ergänzen Sie dann Ihre Dienste mit Protokollangabe:

sudo ufw allow 80,443/tcp      # Website
sudo ufw allow 25565/tcp       # Minecraft Java
sudo ufw allow 19132/udp       # Minecraft Bedrock
sudo ufw allow 30120/tcp       # FiveM
sudo ufw allow 30120/udp

Ein im falschen Protokoll geöffneter Port ist ein geschlossener Port: Minecraft Bedrock und FiveM brauchen UDP.

⚙️ 4. Einen Port auf eine Adresse beschränken

Administrationsdienste - Datenbanken, Panels, RCON - müssen nicht im Internet stehen:

sudo ufw allow from 203.0.113.42 to any port 3306 proto tcp
sudo ufw allow from 203.0.113.0/24 to any port 25575 proto tcp

Nur die angegebene Adresse oder das Netz erreicht den Port; alle anderen werden abgewiesen.

⚙️ 5. Aktivieren und prüfen

sudo ufw enable
sudo ufw status numbered

Lesen Sie die Liste, bevor Sie die Sitzung schließen. Typische Ausgabe:

     To                         Action      From
     --                         ------      ----
[ 1] 22/tcp                     ALLOW IN    Anywhere
[ 2] 80,443/tcp                 ALLOW IN    Anywhere
[ 3] 25565/tcp                  ALLOW IN    Anywhere
[ 4] 3306/tcp                   ALLOW IN    203.0.113.42

Öffnen Sie ein zweites Terminal und verbinden Sie sich per SSH, ohne das erste zu schließen: nur dieser Test beweist, dass Sie nicht ausgeschlossen sind.

SSH-Versuche begrenzen

sudo ufw limit 22/tcp weist eine Adresse ab, die mehr als sechs Verbindungen in dreißig Sekunden öffnet. Das ist die günstigste Maßnahme gegen automatisiertes Scannen.

⚙️ 6. Regeln ändern oder entfernen

sudo ufw status numbered        # Nummer ermitteln
sudo ufw delete 3               # Regel 3 entfernen
sudo ufw reload                 # nach Bearbeitung neu laden
sudo ufw disable                # abschalten, Regeln behalten

Die Nummern verschieben sich nach jedem Löschen: lesen Sie die Liste zwischen zwei delete erneut.

⚙️ 7. Der Fall Docker

Docker schreibt eigene Regeln unterhalb von UFW: ein mit -p 8080:8080 veröffentlichter Container bleibt erreichbar, auch wenn UFW Port 8080 ablehnt. Zwei einfache Antworten:

  • nur auf dem Loopback veröffentlichen: -p 127.0.0.1:8080:8080
  • oder den Container im internen Netz lassen und einen Reverse Proxy nach außen geben

Siehe unsere Anleitung Docker installieren für die weitere Konfiguration.

⚙️ Fertige Konfiguration zum Kopieren

Dieses Skript richtet eine vollständige Firewall in einem Durchgang ein: eingehend alles geschlossen, SSH begrenzt, Ihre Dienste offen, die Administration Ihrer Adresse vorbehalten. Tragen Sie die zwei Variablen ein und entkommentieren Sie die benötigten Ports, bevor Sie alles als root einfügen.

#!/usr/bin/env bash
# UFW-Firewall, einsatzbereit.
set -euo pipefail

MEINE_IP="203.0.113.42"   # Ihre öffentliche Adresse: curl -s ifconfig.me
SSH_PORT="22"             # der tatsächliche Port Ihres SSH-Dienstes

apt update && apt install -y ufw
ufw --force reset

# Grundregel: nichts herein, alles hinaus
ufw default deny incoming
ufw default allow outgoing

# SSH, mit Ratenbegrenzung gegen Scans
ufw limit ${SSH_PORT}/tcp comment 'SSH'

# Web
ufw allow 80,443/tcp comment 'HTTP HTTPS'

# Spiele - entkommentieren Sie, was Sie wirklich betreiben
# ufw allow 25565/tcp comment 'Minecraft Java'
# ufw allow 19132/udp comment 'Minecraft Bedrock'
# ufw allow 24454/udp comment 'Simple Voice Chat'
# ufw allow 30120/tcp comment 'FiveM'
# ufw allow 30120/udp comment 'FiveM'
# ufw allow 40120/tcp comment 'txAdmin'
# ufw allow 8211/udp comment 'Palworld'
# ufw allow 27015/udp comment 'Palworld Steam-Abfragen'

# Administration: nie zum Internet offen
ufw allow from ${MEINE_IP} to any port 3306 proto tcp comment 'MySQL'
ufw allow from ${MEINE_IP} to any port 25575 proto tcp comment 'RCON'

ufw --force enable
ufw status numbered

Der Test gegen das Ausschließen, ohne die laufende Sitzung zu schließen:

# Aus einem zweiten Terminal auf Ihrem Rechner
ssh -p 22 benutzer@ihr-vps 'echo "Zugang bestätigt"'

Und der Kurzüberblick für den Alltag:

ufw status numbered        # Regeln mit Nummern auflisten
ufw delete 4               # Regel 4 entfernen
ufw reload                 # nach einer Änderung neu laden
ufw disable                # abschalten, Regeln behalten

✅ Fazit

Ihr VPS nimmt nur noch die von Ihnen geöffneten Ports an, SSH ist gegen Scannen geschützt und Ihre Administrationsdienste bleiben Ihren Adressen vorbehalten. Fahren Sie mit den weiteren Schritten zur Absicherung eines Linux-VPS fort und beobachten Sie den Netzwerk-Traffic.

Unsere Linux-VPS bieten vollen Root-Zugang und eine VNC-Konsole im Panel - genug, um auch nach einer unglücklichen Firewall-Regel wieder Zugriff zu erhalten.

Häufig gestellte Fragen

Zurück zu KVM VPS
War dieser Artikel hilfreich?
Willkommensangebot

Registriere dich jetzt und sichere dir 10 % Rabatt auf deine erste Bestellung mit dem Gutscheincode: WILLKOMMEN

Logo LordHostingLordhosting ist eine SASU mit einem Kapital von 1 000 €. SIREN 105 383 988 RCS Paris.