Aller au contenu
Deploy
Parcourir la documentation

Configurer le pare-feu ufw et les réseaux privés

Ouvrez des ports dans le pare-feu ufw de votre serveur, autorisez ou bloquez des adresses IP et des plages, et reliez vos serveurs via un réseau privé.

Voir en Markdown Mis à jour le 7 octobre 2026

La page Réseau d'un serveur gère son pare-feu et affiche son réseau privé. Chaque serveur fait tourner ufw (Uncomplicated Firewall), le pare-feu standard d'Ubuntu. Le trafic entrant est refusé, sauf ce qu'une règle de cette page autorise. Le trafic sortant est autorisé, pour que le serveur puisse joindre les hébergeurs Git, les miroirs de paquets et les API.

Utilisez cette page pour ouvrir un port pour un service, permettre à vos autres serveurs de joindre une base de données ou un cache, ou bloquer une adresse.

La page Réseau avec les règles SSH, HTTP et HTTPS par défaut et une règle MySQL pour le réseau privé
Règles de pare-feu d'un serveur

Quelles règles un nouveau serveur a-t-il ?

Le provisionnement configure le pare-feu avec quelques règles, marquées Par défaut :

Règle Port Quand
SSH le port SSH du serveur (généralement 22) Tous les serveurs.
HTTP 80 Les serveurs avec Nginx : serveurs d'application, serveurs web et load balancers.
HTTPS 443 Les serveurs avec Nginx.
MySQL, MariaDB ou PostgreSQL 3306 ou 5432, uniquement depuis la plage du réseau privé Les serveurs de base de données dans un réseau privé.
Redis 6379, uniquement depuis la plage du réseau privé Les serveurs de cache dans un réseau privé.
Memcached 11211, uniquement depuis la plage du réseau privé Les serveurs de cache dans un réseau privé.
Meilisearch 7700, uniquement depuis la plage du réseau privé Les serveurs Meilisearch dans un réseau privé.

La règle SSH ne peut pas être supprimée : sans SSH, Vimonto Deploy ne peut plus joindre le serveur. Quand vous changez le port SSH dans les paramètres du serveur, la règle SSH passe au nouveau port. Les règles HTTP et HTTPS peuvent être supprimées, mais vos sites deviennent alors inaccessibles.

Les règles du réseau privé autorisent la plage d'adresses du réseau, comme 10.0.0.0/16, et rien d'autre ; voir serveurs dans un réseau privé. Quand Vimonto Deploy ne connaît pas de réseau privé pour le serveur, par exemple pour un VPS personnalisé, ces règles ne sont pas ajoutées : ajoutez vous-même une règle pour les adresses de vos autres serveurs. Vous pouvez supprimer ces règles, mais vos autres serveurs ne peuvent alors plus joindre le service.

Les serveurs font aussi tourner fail2ban, qui bloque temporairement les adresses qui échouent à répétition à se connecter en SSH.

Ajouter une règle de pare-feu

  1. Ouvrez le serveur et choisissez Réseau dans la barre latérale.
  2. Cliquez sur Ajouter une règle.
  3. Remplissez le formulaire :
Champ Signification
Nom Un nom pour reconnaître la règle, comme « MySQL depuis les serveurs web ».
Port Un port (3306) ou une plage (8000:8100). Laissez vide pour tous les ports ; la règle couvre alors tous les protocoles et affiche Tous.
Protocole TCP, UDP ou Les deux.
De Une adresse IP (203.0.113.10) ou une plage en notation CIDR (10.0.0.0/16). IPv4 et IPv6 fonctionnent tous deux. Laissez vide pour tout le monde.
Action Autoriser ou Refuser.
  1. Cliquez sur Ajouter une règle.

La règle affiche Ajout jusqu'à ce qu'ufw l'ait prise en compte, puis apparaît dans la liste avec son port, son protocole, sa source et son action. Si l'ajout échoue, cliquez sur Réessayer.

Règles courantes

Objectif Port Protocole De Action
MySQL ou MariaDB depuis vos serveurs web 3306 TCP la plage du réseau privé, comme 10.0.0.0/16 Autoriser
PostgreSQL depuis vos serveurs web 5432 TCP la plage du réseau privé Autoriser
Redis depuis vos serveurs d'application 6379 TCP la plage du réseau privé Autoriser
Tout depuis votre bureau vide Les deux l'adresse IP de votre bureau Autoriser
Bloquer une adresse abusive vide Les deux l'adresse Refuser

Les serveurs de base de données, de cache et Meilisearch dans un réseau privé ont déjà les règles pour leurs propres ports. Ajoutez-les vous-même pour un serveur sans réseau privé, ou pour autoriser d'autres adresses.

Comment les règles de pare-feu sont-elles appliquées ?

Chaque règle devient une règle ufw, par exemple :

ufw allow proto tcp from 10.0.0.0/16 to any port 3306

Une plage de ports avec le protocole Les deux devient deux règles ufw, une pour TCP et une pour UDP, car ufw n'accepte une plage qu'avec un seul protocole. Supprimer la règle supprime les deux.

ufw examine les règles de haut en bas et applique la première qui correspond. Les règles Autoriser sont ajoutées en bas de la liste et les règles Refuser en haut, si bien qu'un refus l'emporte toujours sur une autorisation. Pour bloquer une adresse sur un port ouvert à tous, comme le 443, ajoutez une règle Refuser pour cette adresse et ce port : tous les autres passent toujours grâce à la règle HTTPS.

Le trafic qui ne correspond à aucune règle est refusé.

Supprimer une règle de pare-feu

Cliquez sur Supprimer à côté d'une règle et confirmez avec Supprimer la règle. Le trafic que cette règle autorisait ou bloquait revient alors au comportement par défaut : le trafic entrant est refusé.

Les règles ne peuvent pas être modifiées. Pour en changer une, ajoutez d'abord la nouvelle règle, puis supprimez l'ancienne, afin que le port ne soit jamais fermé entre-temps.

Réseau privé

Quand un serveur est créé chez un fournisseur cloud dans un réseau privé, la section Réseau privé affiche le nom du réseau et l'Adresse IP privée du serveur. Les autres serveurs du même réseau joignent ce serveur par son adresse privée, sans passer par internet. Vous choisissez le réseau dans l'assistant quand vous créez un serveur ; un serveur qui n'est dans aucun réseau privé l'indique ici.

Le pare-feu s'applique aussi au réseau privé. Les serveurs de base de données, de cache et Meilisearch autorisent déjà leurs ports de service depuis la plage du réseau. Pour tout autre service, ajoutez une règle sur le serveur qui reçoit le trafic, depuis la plage du réseau ou depuis l'adresse IP privée de chaque serveur. Connectez vos sites à l'adresse IP privée du serveur de base de données, comme décrit sur la page bases de données.

Questions fréquentes

Comment ouvrir un port sur mon serveur ?

Ouvrez Réseau, cliquez sur Ajouter une règle, saisissez le port, choisissez le protocole, laissez De vide pour autoriser tout le monde ou saisissez une adresse pour n'autoriser qu'elle, et choisissez Autoriser.

Le pare-feu bloque-t-il aussi le trafic sortant ?

Non. ufw est configuré pour refuser le trafic entrant et autoriser tout le trafic sortant. Les règles de cette page ne s'appliquent qu'au trafic entrant.

J'ai modifié le pare-feu à la main avec ufw. Vimonto Deploy va-t-il l'écraser ?

Ajouter ou supprimer une règle sur cette page n'ajoute ou ne supprime que cette règle. Les règles que vous ajoutez à la main restent, mais elles n'apparaissent pas sur cette page.

Qui peut modifier le pare-feu ?

Les membres autorisés à gérer les serveurs ; consultez membres et rôles. Chaque membre peut voir les règles.