ufw — pare-feu simplifié
ufw (Uncomplicated Firewall) est une surcouche à iptables/nftables pensée pour une gestion rapide du pare-feu en ligne de commande, standard sur Debian/Ubuntu.
Installation
sudo apt install ufw
sudo systemctl enable --now ufw
sudo ufw enable
Fichiers de configuration
| Chemin | Rôle |
|---|---|
/etc/ufw/ufw.conf | Activation au démarrage, IPv6 |
/etc/ufw/before.rules, after.rules | Règles brutes appliquées avant/après les règles ufw |
/etc/default/ufw | Politiques par défaut (INPUT/OUTPUT/FORWARD) |
/etc/ufw/applications.d/ | Profils d'applications (ufw app list) |
Commandes utiles
sudo systemctl status ufw
sudo ufw status verbose
sudo ufw allow 22/tcp
sudo ufw allow from 192.168.1.0/24 to any port 443
sudo ufw deny 80/tcp
sudo ufw delete allow 80/tcp
sudo ufw default deny incoming
Exemple de configuration
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
sudo ufw allow 443/tcp
sudo ufw enable
Sécurisation
- Politique par défaut deny incoming systématique, n'ouvrir que le strict nécessaire.
- Toujours autoriser SSH (
ufw allow OpenSSH) avant d'activer ufw sur une machine distante, sous peine de se couper l'accès. - Restreindre les règles sensibles à des plages IP (
from <cidr>) plutôt qu'àanyquand possible. - Combiner avec
fail2banpour le blocage dynamique après tentatives répétées.
Logs & dépannage
journalctl -u ufw
sudo tail -f /var/log/ufw.log
sudo ufw status numbered # pour identifier une règle à supprimer par index
Voir aussi
- Pare-feu — nftables, ufw, fail2ban — cours complet sur le fonctionnement, l'architecture netfilter et le durcissement.