UFW-Regeln-Generator
Mit dem Generator für UFW-Regeln erstellen Sie die Befehle für die Uncomplicated Firewall: Standardrichtlinien, ufw allow, ufw limit für SSH, App-Profile und passende ufw-delete-Befehle.
App-Profile (nur wenn das Paket installiert ist)
Freigaben (Regeltabelle)
Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.
UFW-Regeln Schritt für Schritt
UFW, die Uncomplicated Firewall, ist die Standard-Firewall-Oberfläche von Ubuntu und baut auf iptables beziehungsweise nftables auf. Mit diesem Generator erzeugen Sie UFW-Regeln als fertige Befehlsfolge: zuerst die Standardrichtlinien, dann SSH, App-Profile und Ihre eigenen Freigaben aus der Tabelle. Aus einer Zeile mit Port 443 und Protokoll TCP wird sudo ufw allow 443/tcp comment 'HTTPS', mit Quellnetz entsteht die ausführliche Form ufw allow from 10.0.0.0/8 to any port 5432 proto tcp.
Wer die Ubuntu-Firewall einrichten will, sollte SSH vor dem Aktivieren freigeben. Statt allow bietet sich ufw limit an: UFW sperrt dann eine Quell-IP, die innerhalb von 30 Sekunden sechs oder mehr Verbindungen aufbaut. Die zweite Ausgabe enthält zu jeder Regel den passenden ufw delete-Befehl, mit dem Sie Freigaben gezielt wieder entfernen. Mit sudo ufw status verbose prüfen Sie das Ergebnis, mit sudo ufw status numbered sehen Sie die Reihenfolge.
IPv6 regelt UFW automatisch mit, wenn in /etc/default/ufw der Wert IPV6=yes gesetzt ist, was die Voreinstellung ist. App-Profile wie „Nginx Full“ liegen unter /etc/ufw/applications.d und existieren nur, wenn das Paket installiert ist; sudo ufw app list zeigt sie. Für Server ohne UFW erzeugt der iptables-Generator ein gleichwertiges Skript.
Anleitung: UFW-Regeln in 4 Schritten
- Legen Sie unter „Eingehend“ und „Ausgehend“ die Standardrichtlinien fest, meist deny und allow.
- Wählen Sie für SSH „erlauben“ oder „limit (Schutz vor Brute Force)“ und kreuzen Sie benötigte App-Profile an.
- Ergänzen Sie in der Regeltabelle weitere Ports mit Protokoll, Quelle und Kommentar.
- Kopieren Sie die Befehle und führen Sie
sudo ufw enableerst aus, wenn die SSH-Regel steht.
Typische Anwendungsfälle
- Ein Ubuntu-Server mit Nginx gibt nur OpenSSH und „Nginx Full“ frei.
- Der Datenbankport 5432 wird nur für das interne Netz
10.0.0.0/8geöffnet. - SSH wird mit
ufw limitgegen schnelle Anmeldeversuche abgesichert. - Eine Liste von Freigaben wird für mehrere Server identisch als Skript ausgerollt.
Häufige Fragen
Sperre ich mich mit ufw enable aus?
Nicht, wenn vorher eine Regel für Ihren SSH-Port aktiv ist. Die Befehlsfolge des Generators setzt die SSH-Regel deshalb vor das Aktivieren. Läuft SSH auf einem anderen Port, tragen Sie ihn oben ein.
Was macht ufw limit genau?
UFW erlaubt die Verbindung, sperrt aber eine Quell-IP, die innerhalb von 30 Sekunden sechs oder mehr Verbindungsversuche startet. Das bremst automatisierte Passwortangriffe; Schlüsselanmeldung und fail2ban bleiben trotzdem sinnvoll.
Wie lösche ich eine einzelne UFW-Regel?
Entweder mit derselben Regel und vorangestelltem delete, etwa sudo ufw delete allow 80/tcp, oder über die Nummer aus sudo ufw status numbered mit sudo ufw delete 3.
Gilt die Regel auch für IPv6?
Ja, wenn IPV6=yes in /etc/default/ufw steht. Regeln ohne Quell- oder Zieladresse legt UFW dann doppelt an; im Status erscheinen sie mit dem Zusatz (v6).
Warum greifen UFW-Regeln nicht bei Docker-Containern?
Docker trägt veröffentlichte Ports direkt in eigene iptables-Ketten ein, die vor den UFW-Ketten ausgewertet werden. Ein mit -p 8080:80 veröffentlichter Port ist dadurch trotz UFW erreichbar. Binden Sie solche Ports an 127.0.0.1 oder filtern Sie in der Kette DOCKER-USER.
In welcher Reihenfolge prüft UFW die Regeln?
Von oben nach unten, die erste passende Regel entscheidet. Mit sudo ufw status numbered sehen Sie die Reihenfolge, mit sudo ufw insert 1 … setzen Sie eine Regel an den Anfang.
Das könnte auch helfen
Subnetz-Rechner
IPv4-Netz mit CIDR oder Maske: Netzadresse, Broadcast, Hostbereich, Wildcard und Aufteilung in Teilnetze.
ÖffnenIP in Binär umrechnen
IPv4-Adresse in Binär, Hex, Oktal und Ganzzahl umrechnen und zurück, mit markierten Netzbits.
ÖffnenIPv6 kürzen und erweitern
IPv6-Adressen nach RFC 5952 kürzen oder voll ausschreiben, Adresstyp und ip6.arpa-Name anzeigen.
ÖffnenCIDR-Rechner
IP-Bereiche in CIDR-Blöcke umrechnen und mehrere Netze zu möglichst wenigen Präfixen zusammenfassen.
ÖffnenMAC-Adresse prüfen
MAC-Adressen prüfen und umformatieren: Unicast oder Multicast, global oder lokal verwaltet, OUI, EUI-64.
ÖffnenURL-Parser
URL in Protokoll, Host, Port, Pfad, Query und Fragment zerlegen, Parameter dekodiert als Tabelle und JSON.
Öffnen