Aller au contenu principal

ufw — pare-feu simplifié

ufw (Uncomplicated Firewall) est une surcouche à iptables/nftables pensée pour une gestion rapide du pare-feu en ligne de commande, standard sur Debian/Ubuntu.

Installation

sudo apt install ufw
sudo systemctl enable --now ufw
sudo ufw enable

Fichiers de configuration

CheminRôle
/etc/ufw/ufw.confActivation au démarrage, IPv6
/etc/ufw/before.rules, after.rulesRègles brutes appliquées avant/après les règles ufw
/etc/default/ufwPolitiques par défaut (INPUT/OUTPUT/FORWARD)
/etc/ufw/applications.d/Profils d'applications (ufw app list)

Commandes utiles

sudo systemctl status ufw
sudo ufw status verbose
sudo ufw allow 22/tcp
sudo ufw allow from 192.168.1.0/24 to any port 443
sudo ufw deny 80/tcp
sudo ufw delete allow 80/tcp
sudo ufw default deny incoming

Exemple de configuration

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
sudo ufw allow 443/tcp
sudo ufw enable

Sécurisation

  • Politique par défaut deny incoming systématique, n'ouvrir que le strict nécessaire.
  • Toujours autoriser SSH (ufw allow OpenSSH) avant d'activer ufw sur une machine distante, sous peine de se couper l'accès.
  • Restreindre les règles sensibles à des plages IP (from <cidr>) plutôt qu'à any quand possible.
  • Combiner avec fail2ban pour le blocage dynamique après tentatives répétées.

Logs & dépannage

journalctl -u ufw
sudo tail -f /var/log/ufw.log
sudo ufw status numbered # pour identifier une règle à supprimer par index

Voir aussi