La page Réseau d'un serveur gère son pare-feu et affiche son réseau privé. Chaque serveur fait tourner ufw (Uncomplicated Firewall), le pare-feu standard d'Ubuntu. Le trafic entrant est refusé, sauf ce qu'une règle de cette page autorise. Le trafic sortant est autorisé, pour que le serveur puisse joindre les hébergeurs Git, les miroirs de paquets et les API.
Utilisez cette page pour ouvrir un port pour un service, permettre à vos autres serveurs de joindre une base de données ou un cache, ou bloquer une adresse.

Quelles règles un nouveau serveur a-t-il ?
Le provisionnement configure le pare-feu avec quelques règles, marquées Par défaut :
| Règle | Port | Quand |
|---|---|---|
| SSH | le port SSH du serveur (généralement 22) | Tous les serveurs. |
| HTTP | 80 | Les serveurs avec Nginx : serveurs d'application, serveurs web et load balancers. |
| HTTPS | 443 | Les serveurs avec Nginx. |
| MySQL, MariaDB ou PostgreSQL | 3306 ou 5432, uniquement depuis la plage du réseau privé | Les serveurs de base de données dans un réseau privé. |
| Redis | 6379, uniquement depuis la plage du réseau privé | Les serveurs de cache dans un réseau privé. |
| Memcached | 11211, uniquement depuis la plage du réseau privé | Les serveurs de cache dans un réseau privé. |
| Meilisearch | 7700, uniquement depuis la plage du réseau privé | Les serveurs Meilisearch dans un réseau privé. |
La règle SSH ne peut pas être supprimée : sans SSH, Vimonto Deploy ne peut plus joindre le serveur. Quand vous changez le port SSH dans les paramètres du serveur, la règle SSH passe au nouveau port. Les règles HTTP et HTTPS peuvent être supprimées, mais vos sites deviennent alors inaccessibles.
Les règles du réseau privé autorisent la plage d'adresses du réseau, comme 10.0.0.0/16, et rien d'autre ; voir serveurs dans un réseau privé. Quand Vimonto Deploy ne connaît pas de réseau privé pour le serveur, par exemple pour un VPS personnalisé, ces règles ne sont pas ajoutées : ajoutez vous-même une règle pour les adresses de vos autres serveurs. Vous pouvez supprimer ces règles, mais vos autres serveurs ne peuvent alors plus joindre le service.
Les serveurs font aussi tourner fail2ban, qui bloque temporairement les adresses qui échouent à répétition à se connecter en SSH.
Ajouter une règle de pare-feu
- Ouvrez le serveur et choisissez Réseau dans la barre latérale.
- Cliquez sur Ajouter une règle.
- Remplissez le formulaire :
| Champ | Signification |
|---|---|
| Nom | Un nom pour reconnaître la règle, comme « MySQL depuis les serveurs web ». |
| Port | Un port (3306) ou une plage (8000:8100). Laissez vide pour tous les ports ; la règle couvre alors tous les protocoles et affiche Tous. |
| Protocole | TCP, UDP ou Les deux. |
| De | Une adresse IP (203.0.113.10) ou une plage en notation CIDR (10.0.0.0/16). IPv4 et IPv6 fonctionnent tous deux. Laissez vide pour tout le monde. |
| Action | Autoriser ou Refuser. |
- Cliquez sur Ajouter une règle.
La règle affiche Ajout jusqu'à ce qu'ufw l'ait prise en compte, puis apparaît dans la liste avec son port, son protocole, sa source et son action. Si l'ajout échoue, cliquez sur Réessayer.
Règles courantes
| Objectif | Port | Protocole | De | Action |
|---|---|---|---|---|
| MySQL ou MariaDB depuis vos serveurs web | 3306 |
TCP | la plage du réseau privé, comme 10.0.0.0/16 |
Autoriser |
| PostgreSQL depuis vos serveurs web | 5432 |
TCP | la plage du réseau privé | Autoriser |
| Redis depuis vos serveurs d'application | 6379 |
TCP | la plage du réseau privé | Autoriser |
| Tout depuis votre bureau | vide | Les deux | l'adresse IP de votre bureau | Autoriser |
| Bloquer une adresse abusive | vide | Les deux | l'adresse | Refuser |
Les serveurs de base de données, de cache et Meilisearch dans un réseau privé ont déjà les règles pour leurs propres ports. Ajoutez-les vous-même pour un serveur sans réseau privé, ou pour autoriser d'autres adresses.
Comment les règles de pare-feu sont-elles appliquées ?
Chaque règle devient une règle ufw, par exemple :
ufw allow proto tcp from 10.0.0.0/16 to any port 3306
Une plage de ports avec le protocole Les deux devient deux règles ufw, une pour TCP et une pour UDP, car ufw n'accepte une plage qu'avec un seul protocole. Supprimer la règle supprime les deux.
ufw examine les règles de haut en bas et applique la première qui correspond. Les règles Autoriser sont ajoutées en bas de la liste et les règles Refuser en haut, si bien qu'un refus l'emporte toujours sur une autorisation. Pour bloquer une adresse sur un port ouvert à tous, comme le 443, ajoutez une règle Refuser pour cette adresse et ce port : tous les autres passent toujours grâce à la règle HTTPS.
Le trafic qui ne correspond à aucune règle est refusé.
Supprimer une règle de pare-feu
Cliquez sur Supprimer à côté d'une règle et confirmez avec Supprimer la règle. Le trafic que cette règle autorisait ou bloquait revient alors au comportement par défaut : le trafic entrant est refusé.
Les règles ne peuvent pas être modifiées. Pour en changer une, ajoutez d'abord la nouvelle règle, puis supprimez l'ancienne, afin que le port ne soit jamais fermé entre-temps.
Réseau privé
Quand un serveur est créé chez un fournisseur cloud dans un réseau privé, la section Réseau privé affiche le nom du réseau et l'Adresse IP privée du serveur. Les autres serveurs du même réseau joignent ce serveur par son adresse privée, sans passer par internet. Vous choisissez le réseau dans l'assistant quand vous créez un serveur ; un serveur qui n'est dans aucun réseau privé l'indique ici.
Le pare-feu s'applique aussi au réseau privé. Les serveurs de base de données, de cache et Meilisearch autorisent déjà leurs ports de service depuis la plage du réseau. Pour tout autre service, ajoutez une règle sur le serveur qui reçoit le trafic, depuis la plage du réseau ou depuis l'adresse IP privée de chaque serveur. Connectez vos sites à l'adresse IP privée du serveur de base de données, comme décrit sur la page bases de données.
Questions fréquentes
Comment ouvrir un port sur mon serveur ?
Ouvrez Réseau, cliquez sur Ajouter une règle, saisissez le port, choisissez le protocole, laissez De vide pour autoriser tout le monde ou saisissez une adresse pour n'autoriser qu'elle, et choisissez Autoriser.
Le pare-feu bloque-t-il aussi le trafic sortant ?
Non. ufw est configuré pour refuser le trafic entrant et autoriser tout le trafic sortant. Les règles de cette page ne s'appliquent qu'au trafic entrant.
J'ai modifié le pare-feu à la main avec ufw. Vimonto Deploy va-t-il l'écraser ?
Ajouter ou supprimer une règle sur cette page n'ajoute ou ne supprime que cette règle. Les règles que vous ajoutez à la main restent, mais elles n'apparaissent pas sur cette page.
Qui peut modifier le pare-feu ?
Les membres autorisés à gérer les serveurs ; consultez membres et rôles. Chaque membre peut voir les règles.