La pagina Rete di un server gestisce il suo firewall e mostra la sua rete privata. Ogni server usa ufw (Uncomplicated Firewall), il firewall standard di Ubuntu. Il traffico in entrata viene bloccato, tranne quello consentito da una regola in questa pagina. Il traffico in uscita è consentito, così il server può raggiungere gli host Git, i mirror dei pacchetti e le API.
Usa questa pagina per aprire una porta per un servizio, per permettere agli altri tuoi server di raggiungere un database o una cache, o per bloccare un indirizzo.

Quali regole ha un nuovo server?
Il provisioning configura il firewall con alcune regole, contrassegnate come Predefinito:
| Regola | Porta | Quando |
|---|---|---|
| SSH | la porta SSH del server (di solito 22) | Ogni server. |
| HTTP | 80 | Server con Nginx: app server, web server e load balancer. |
| HTTPS | 443 | Server con Nginx. |
| MySQL, MariaDB o PostgreSQL | 3306 o 5432, solo dall'intervallo della rete privata | Server database in una rete privata. |
| Redis | 6379, solo dall'intervallo della rete privata | Server di cache in una rete privata. |
| Memcached | 11211, solo dall'intervallo della rete privata | Server di cache in una rete privata. |
| Meilisearch | 7700, solo dall'intervallo della rete privata | Server Meilisearch in una rete privata. |
La regola SSH non può essere rimossa: senza SSH, Vimonto Deploy non riesce più a raggiungere il server. Quando cambi la porta SSH nelle impostazioni del server, la regola SSH passa alla nuova porta. Le regole HTTP e HTTPS si possono rimuovere, ma a quel punto i tuoi siti non sono più raggiungibili.
Le regole per la rete privata consentono l'intervallo di indirizzi della rete, ad esempio 10.0.0.0/16, e nient'altro; vedi server in una rete privata. Se Vimonto Deploy non conosce una rete privata per il server, ad esempio con un VPS personalizzato, queste regole non vengono aggiunte: aggiungi tu una regola per gli indirizzi degli altri tuoi server. Puoi rimuovere queste regole, ma a quel punto gli altri tuoi server non raggiungono più il servizio.
Sui server gira anche fail2ban, che blocca temporaneamente gli indirizzi che continuano a fallire l'accesso via SSH.
Aggiungere una regola firewall
- Apri il server e scegli Rete nella barra laterale.
- Clicca su Aggiungi regola.
- Compila il modulo:
| Campo | Significato |
|---|---|
| Nome | Un nome per riconoscere la regola, ad esempio "MySQL dai web server". |
| Porta | Una porta (3306) o un intervallo (8000:8100). Lascialo vuoto per tutte le porte; la regola vale allora per ogni protocollo e mostra Tutti. |
| Protocollo | TCP, UDP o Entrambi. |
| Da | Un indirizzo IP (203.0.113.10) o un intervallo in notazione CIDR (10.0.0.0/16). Funzionano sia IPv4 sia IPv6. Lascialo vuoto per chiunque. |
| Azione | Consenti o Nega. |
- Clicca su Aggiungi regola.
La regola appare come Aggiunta in corso finché ufw non l'ha applicata, poi compare nell'elenco con porta, protocollo, origine e azione. Se l'aggiunta non riesce, clicca su Riprova.
Regole comuni
| Scopo | Porta | Protocollo | Da | Azione |
|---|---|---|---|---|
| MySQL o MariaDB dai tuoi web server | 3306 |
TCP | intervallo della rete privata, ad esempio 10.0.0.0/16 |
Consenti |
| PostgreSQL dai tuoi web server | 5432 |
TCP | intervallo della rete privata | Consenti |
| Redis dai tuoi app server | 6379 |
TCP | intervallo della rete privata | Consenti |
| Tutto dal tuo ufficio | vuoto | Entrambi | l'indirizzo IP del tuo ufficio | Consenti |
| Bloccare un indirizzo che abusa del server | vuoto | Entrambi | l'indirizzo | Nega |
I server database, di cache e Meilisearch in una rete privata hanno già le regole per le proprie porte. Aggiungile tu per un server senza rete privata, o per consentire altri indirizzi.
Come vengono applicate le regole firewall?
Ogni regola diventa una regola ufw, ad esempio:
ufw allow proto tcp from 10.0.0.0/16 to any port 3306
Un intervallo di porte con protocollo Entrambi diventa due regole ufw, una per TCP e una per UDP, perché ufw accetta un intervallo solo insieme a un singolo protocollo. Rimuovendo la regola le rimuovi entrambe.
ufw controlla le regole dall'alto verso il basso e usa la prima che corrisponde. Le regole Consenti vengono aggiunte in fondo all'elenco e le regole Nega in cima, quindi un blocco ha sempre la precedenza su un consenso. Per bloccare un indirizzo su una porta aperta a tutti, come la 443, aggiungi una regola Nega per quell'indirizzo e quella porta: tutti gli altri passano comunque grazie alla regola HTTPS.
Il traffico che non corrisponde a nessuna regola viene bloccato.
Rimuovere una regola firewall
Clicca su Rimuovi accanto a una regola e conferma con Rimuovi regola. Il traffico che la regola consentiva o bloccava torna al comportamento predefinito: il traffico in entrata viene bloccato.
Le regole non si possono modificare. Per cambiarne una, aggiungi prima la nuova regola e poi rimuovi quella vecchia, così la porta non resta mai chiusa nel frattempo.
Rete privata
Quando un server viene creato presso un provider cloud in una rete privata, la sezione Rete privata mostra il nome della rete e l'Indirizzo IP privato del server. Gli altri server della stessa rete raggiungono questo server tramite il suo indirizzo privato, senza passare per internet pubblico. Scegli la rete nella procedura guidata quando crei un server; se un server non è in una rete privata, qui lo vedi indicato.
Il firewall vale anche per la rete privata. I server database, di cache e Meilisearch consentono già le loro porte di servizio dall'intervallo della rete. Per qualsiasi altro servizio, aggiungi una regola sul server che riceve il traffico, dall'intervallo della rete o dall'indirizzo IP privato di ogni server. Collega i tuoi siti all'indirizzo IP privato del server database, come descritto nella pagina database.
Domande frequenti
Come apro una porta sul mio server?
Apri Rete, clicca su Aggiungi regola, inserisci la porta, scegli il protocollo, lascia vuoto Da per consentire chiunque oppure inserisci un indirizzo per consentire solo quello, e scegli Consenti.
Il firewall blocca anche il traffico in uscita?
No. ufw è configurato per bloccare il traffico in entrata e consentire tutto il traffico in uscita. Le regole di questa pagina valgono solo per il traffico in entrata.
Ho modificato il firewall a mano con ufw. Vimonto Deploy lo sovrascriverà?
Aggiungere o rimuovere una regola in questa pagina aggiunge o rimuove solo quella regola. Le regole che aggiungi a mano restano, ma non compaiono in questa pagina.
Chi può modificare il firewall?
I membri con il permesso di gestire i server; vedi membri e ruoli. Ogni membro può vedere le regole.