Uživatelské nástroje

Nástroje pro tento web


navody:server:firewall

Rozdíly

Zde můžete vidět rozdíly mezi vybranou verzí a aktuální verzí dané stránky.

Odkaz na výstup diff

Obě strany předchozí revizePředchozí verze
Následující verze
Předchozí verze
navody:server:firewall [2015/10/14 12:40] krcmarnavody:server:firewall [2026/08/16 18:56] (aktuální) – Přirozenější znění návodů, lokalizace ukázek a doplnění týdenního vyzkoušení VPS aither
Řádek 1: Řádek 1:
 +<page>manuals:server:firewall</page>
 +
 +<kb-managed
 +  source="https://github.com/vpsfreecz/vpsfree-kb-contracts/blob/master/contract/pages/navody-server-firewall.txt"
 +  test="https://github.com/vpsfreecz/vpsfree-kb-contracts/blob/master/tests/suite/kb/firewall.nix"
 +/>
 +
 ====== Firewall ====== ====== Firewall ======
  
-Firewall slouží pro filtraci provozu na VPS nějPomocí něj je možné nastavovat pravidla pro konkrétní pakety, které jsou propouštěny na základe různých parametrů jako jsou zdrojová a cílová IP adresazdrojový či cílový port a podobně.+Firewall rozhoduje, který síťový provoz smí projít do VPSVPS nebo přes 
 +VPSvpsFree před VPS žádný společný firewall nezapíná. Výchozí stav proto 
 +záleží na distribuci: například NixOS má firewall standardně zapnutýzatímco 
 +čistý Debian nebo Ubuntu obvykle žádná vlastní omezující pravidla nemají.
  
-Linuxové jádro obsahuje firewall zvaný Netfilter, který je obsluhován pomocí utility ''iptables''Tento přístup je nízkoúrovňový umožňuje nastavit velké množství různých parametrů variant. Pohodlnější variantou je například nadstavba Shorewallcož je sada skriptůkteré dovolují pravidla pro Netfilter z jednodušších konfiguračních souborů.+Vlastní firewall **není povinný**Může být rozumné provozovat jen potřebné 
 +pravidelně aktualizované služby ostatní vůbec nespouštět. Firewall přidává 
 +další ochrannou vrstvuale nenahrazuje bezpečnou konfiguraciaktualizace ani 
 +přihlašování pomocí SSH klíčů.
  
-Na našem VPS je v každém případě nejprve potřeba povolit podporu iptables. V detailu VPS je potřeba zapnout podporu iptables a potvrdit. Dojde k restartu VPS a podpora je zapnutá.+===== Jak pravidla fungují =====
  
-{{:navody:vps:features.png?300|}}+Síťový program naslouchá na kombinaci adresy, protokolu (nejčastěji TCP nebo 
 +UDP) a portu. Web běžně používá TCP porty 80 a 443, SSH TCP port 22. Příkaz 
 +''ss -lntup'' ukáže, které služby právě naslouchají. Adresa ''0.0.0.0'' znamená 
 +všechny IPv4 adresy, ''[::]'' všechny IPv6 adresy a ''127.0.0.1'' nebo ''[::1]'' 
 +je dostupná jen uvnitř VPS.
  
-===== IPtables =====+Při filtrování na samotné VPS se setkáš se třemi základními řetězci:
  
-Současný stav je možné zjistit pomocí+  * **INPUT** zpracovává příchozí pakety určené VPS. 
 +  * **OUTPUT** zpracovává pakety odesílané z VPS. 
 +  * **FORWARD** zpracovává pakety směrované přes VPS, například pro VPN, router nebo některé kontejnery.
  
-  iptables -L +Pravidla v řetězci se vyhodnocují shora dolů. Jakmile paket odpovídá pravidlu 
-   +s konečnou akcí, například ''ACCEPT'', ''DROP'' nebo ''REJECT'', další pravidla 
-Výstup bude vypadat pravděpodobně nějak takto+se už nezkoušejí. Pokud žádné pravidlo nerozhodne, použije se výchozí politika 
 +řetězce. Stavový firewall navíc pozná pakety patřící k navázanému spojení, takže 
 +odpovědi může povolit dříve než pravidla pro nová spojení.
  
-<code>  Chain INPUT (policy ACCEPT) +IPv4 a IPv6 jsou dvě samostatné rodiny adres. Firewall musí chránit obě; 
-  target     prot opt source               destination+povolení služby jen pro IPv4 ji neschová na veřejné IPv6 adrese.
  
-  Chain FORWARD (policy ACCEPT) +Vyber si **jeden** způsob správy firewallu. Nekombinuj ruční pravidla 
-  target     prot opt source               destination+''iptables'' nebo ''nftables'' s UFW či firewalld, pokud přesně nevíš, jak se 
 +budou ovlivňovat. Jednoduchá pravidla níže počítají s VPS bez Dockeru, VPN, 
 +směrování a jiných služeb, které si vytvářejí vlastní firewallová pravidla.
  
-  Chain OUTPUT (policy ACCEPT) +<note important
-  target     prot opt source               destination</code+Než zapneš blokující politiku, povol TCP port 22, nech otevřené současné SSH 
-   +spojení a ihlášení ověř druhém terminálu. Stejný postup opakuj po každé 
-Ve výpisu jsou zobrazeny tři řetězce (chain): vstup, průchod a výstup. V nich v současné době nejsou žádná pravidla, která by regulovala průchod paketů. V takovém ípadě se uplatňuje výchozí politika (policy), která je ve všech třech případech nastavena na „povol“ (ACCEPT). Všechny pakety tedy nyní projdou bez filtrace.+í změně. 
 +</note>
  
-<note>Všechny tři řetězce jsou oddělené, paket prochází vždy jen jedním z nich. Pokud je zdrojem náš server, dostane se paket do řetězce OUTPUT. Pokud je naopak náš server cílem, paket přichází do INPUT. Pokud jsou zdroj i cíl mimo náš stroj a paket tedy jen prochází skrz, dostane se do FORWARD.</note>+===== Jednoduchý firewall pomocí iptables =====
  
-Je čas naučit náš firewall jaká pravidla. Jejich syntaxe je následující:+Syntaxe ''iptables'' bývá pro první nízkoúrovňové nastavení přehledná. Na 
 +současném Debianu příkazy ''iptables'' běžně používají backend nftables; ověříš 
 +to pomocí ''iptables -V'', kde je uvedeno ''nf_tables''. IPv4 obsluhuje 
 +''iptables'' a IPv6 samostatný příkaz ''ip6tables''.
  
-  řetězec pravidlo akce+Tento skript pro čistou VPS povolí loopback, ICMP, navázaná spojení a nová TCP 
 +spojení na porty 22, 80 a 443. INPUT a FORWARD mají nakonec politiku ''DROP'', 
 +OUTPUT zůstává ''ACCEPT''. Skript nejprve nastaví přijímající politiky, pak 
 +vytvoří pravidla a blokující politiky zapne až nakonec:
  
-Každé pravidlo musí patřit do nějakého řetězce, na procházející paket se pak aplikuje pravidlo a v případě vyhovění se provede akce. Tedy například: do řetězce INPUT přidej pravidlo „pokud je cílem TCP paketu port 80“, akce je „propusť“. Konkrétně:+<code bash> 
 +#!/usr/bin/env bash 
 +set -eu
  
-  iptables -A INPUT -tcp --dport 80 -j ACCEPT+# Nainstaluj nástroje pro příkazovou řádku a trvalé ukládání pravidel. 
 +apt update 
 +apt install -y iptables iptables-persistent
  
-Takto můžete ručně zapsat různá pravidla a sledovat chováníTakto zapsaná pravidla ale **nejsou perzistentní** a po restartu vašeho VPS zmizí. Pokud je potřebujete zachovat, zapište je například do souboru ''/etc/iptables.rules''. Na pořadí zapsání záleží! Netfilter pak pravidla prochází sekvenčně a provede jen první akci, u které daný paket vyhověl pravidlu.+# Při nahrazování současných pravidel ponech provoz povolený. 
 +iptables -P INPUT ACCEPT 
 +iptables -P FORWARD ACCEPT 
 +iptables -P OUTPUT ACCEPT 
 +ip6tables -P INPUT ACCEPT 
 +ip6tables -P FORWARD ACCEPT 
 +ip6tables -P OUTPUT ACCEPT
  
-<note important>Pravidla se pak sice zapisují stejně, ale bez příkazu ''iptables'' na začátkuŘádek tedy začíná rovnou na -A…</note>+# Odstraň současná pravidla filtru a uživatelsky definované řetězce. 
 +iptables -F 
 +iptables -X 
 +ip6tables -F 
 +ip6tables -X
  
-<code>*filter+# Vstup IPv4: zahoď neplatné pakety, zachovej navázaný provoz a otevři služby. 
 +iptables -A INPUT -m conntrack --ctstate INVALID -j DROP 
 +iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT 
 +iptables -A INPUT -i lo -j ACCEPT 
 +iptables -A INPUT -p icmp -j ACCEPT 
 +iptables -A INPUT -p tcp -m multiport --dports 22,80,443 -j ACCEPT
  
-Pusť veškerý loopback (lo0) provoz zahoď provoz z 127/8který nepochází z rozhraní lo0 +Vstup IPv6: použij stejná pravidla zachovej funkční řídicí provoz IPv6. 
--A INPUT -i lo -j ACCEPT +ip6tables -A INPUT -m conntrack --ctstate INVALID -j DROP 
--A INPUT -i lo -d 127.0.0.0/-j REJECT+ip6tables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT 
 +ip6tables -A INPUT -i lo -j ACCEPT 
 +ip6tables -A INPUT -p ipv6-icmp -j ACCEPT 
 +ip6tables -A INPUT -p tcp -m multiport --dports 22,80,443 -j ACCEPT
  
-Propusť všechen provoz už navázaných spojení +Zahoď ostatní vstupní a předávaný provoz, místní odchozí provoz ponech povolený. 
--INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT+iptables -INPUT DROP 
 +iptables -P FORWARD DROP 
 +ip6tables -P INPUT DROP 
 +ip6tables -P FORWARD DROP
  
-Povol veškerý odchozí provoz +Ulož pravidla a zobraz výslednou politiku vstupu. 
--A OUTPUT -j ACCEPT+netfilter-persistent save 
 +iptables -L INPUT -n -v 
 +ip6tables -L INPUT -n -v 
 +</code>
  
-# Otevři příchozí porty pro HTTP HTTPS +**Výsledek:** Na IPv4 IPv6 projde loopback, ICMP, provoz navázaných spojení 
--A INPUT -tcp --dport 80 -j ACCEPT +a nová TCP spojení na porty 22, 80 a 443. Ostatní příchozí a veškerý 
--A INPUT -p tcp --dport 443 -j ACCEPT+předávaný provoz se zahodí, odchozí provoz z VPS zůstane povolený.
  
-# Povol veškerá spojení na SSH +''iptables-persistent'' uloží pravidla pro obě rodiny adres a služba 
--A INPUT -tcp -m state --state NEW --dport 22 -j ACCEPT +''netfilter-persistent'' je znovu načte při startu. Při další změně spusť 
-# Povol spojení jen z mé IP adresy +''netfilter-persistent save'' znovu. Další možnosti popisují manuály 
--I INPUT -p tcp -s 1.2.3.--dport 22 -j ACCEPT+[[https://manpages.debian.org/trixie/iptables/iptables.8.en.html|iptables(8)]] a 
 +[[https://manpages.debian.org/trixie/netfilter-persistent/netfilter-persistent.8.en.html|netfilter-persistent(8)]].
  
-# Zakaž všechno ostatní, co prošlo až sem. +===== Nativní nftables =====
--A INPUT -j REJECT +
--A FORWARD -j REJECT+
  
-COMMIT+nftables spravuje IPv4 i IPv6 v jednom pravidlovém jazyce. Ulož následující 
 +konfiguraci do ''/etc/nftables.conf''. Tabulka rodiny ''inet'' obslouží obě 
 +rodiny adres a pořadí pravidel odpovídá výkladu výše: 
 + 
 +<code bash> 
 +#!/usr/sbin/nft -f 
 + 
 +# Nahraď celou současnou sadu pravidel. 
 +flush ruleset 
 + 
 +table inet filter { 
 +  chain input { 
 +    type filter hook input priority filter; policy drop; 
 + 
 +    # Nejprve zpracuj stav, povol loopback, zachovej řídicí provoz a otevři služby. 
 +    ct state invalid drop 
 +    ct state established,related accept 
 +    iifname "lo" accept 
 +    meta l4proto { icmp, ipv6-icmp } accept 
 +    tcp dport { 22, 80, 443 } accept 
 +  } 
 + 
 +  chain forward { 
 +    # Tento jednoduchý firewall nepředává žádný provoz. 
 +    type filter hook forward priority filter; policy drop; 
 +  } 
 + 
 +  chain output { 
 +    # Povol veškerý provoz vytvořený na VPS. 
 +    type filter hook output priority filter; policy accept; 
 +  } 
 +}
 </code> </code>
  
-Takový konfigurační soubor je možné získat tak, že uložíte aktuální pravidla zapsaná právě ve firewallu. Pokud jste tedy pravidla zadali ručně z řádky, můžete si je všechna uložit:+**Výsledek:** Jedna tabulka ''inet'' uplatní pro IPv4 IPv6 stejnou politiku 
 +jako předchozí příkladpovolí loopback, ICMP, navázaná spojení a nová TCP 
 +spojení na porty 22, 80 a 443, ostatní vstup a předávání zahodí a odchozí 
 +provoz povolí.
  
-  iptables-save > /etc/iptables.rules+Konfiguraci nejprve zkontroluj bez aplikování pomocí ''nft -c''Pak zapni 
 +službu, která ji načte nyní i při dalších startech:
  
-Stejně tak je možné obsah souboru znovu načíst do jádra:+<code bash> 
 +#!/usr/bin/env bash 
 +set -eu
  
-  iptables-restore < /etc/iptables.rules+# Nainstaluj nftables. 
 +apt update 
 +apt install -y nftables
  
-Pokud chcete, aby se tento příkaz spouštěl při startu systému a tedy aby se při startu VPS načetla všechna zadaná pravidla, zapište do souboru ''/etc/network/if-pre-up.d/iptables'' tyto dva řádky:+# Před použitím zkontroluj celou konfiguraci. 
 +nft -c -f /etc/nftables.conf
  
-<code>#!/bin/sh +Načti konfiguraci nyní i při startu a pak zobraz výsledek. 
- /sbin/iptables-restore < /etc/iptables.rules</code>+systemctl enable --now nftables 
 +nft list ruleset 
 +</code>
  
-Soubor pak učiňte spustitelným:+Po úpravě soubor znovu ověř pomocí ''nft -c -f /etc/nftables.conf'' a načti 
 +ho příkazem ''systemctl reload nftables''. Podrobnosti najdeš na 
 +[[https://wiki.debian.org/nftables|wiki Debianu]] a v manuálu 
 +[[https://manpages.debian.org/trixie/nftables/nft.8.en.html|nft(8)]].
  
-  chmod +x /etc/network/if-pre-up.d/iptables+===== UFW na Debianu a Ubuntu =====
  
-Od této chvíle se i startu serveru aplikují firewallová pravidla podle vašich ání.+UFW nabízí jednodušší rozhraní ke stavovému firewallu. Tento íklad přidá 
 +pravidla, která povolí SSH a web. Stávající uživatelská pravidla zůstanou 
 +platná a vestavěná pravidla dál obslouží loopback a nezbytný síťový řídicí 
 +provoz. Pro provoz, na který se žádné z těchto pravidel nevztahuje, výchozí 
 +politiky zahodí nová íchozí spojení a povolí odchozí provozVýchozí 
 +instalace spravuje IPv4 i IPv6; skript před zapnutím ověří, že 
 +''/etc/default/ufw'' obsahuje ''IPV6=yes'':
  
-===== Shorewall =====+<code bash> 
 +#!/usr/bin/env bash 
 +set -eu
  
-Nastavení firewallu se dělá pomocí balíku //shorewall//.+apt update 
 +apt install -y ufw 
 +ufw default deny incoming 
 +ufw default allow outgoing 
 +ufw allow 22/tcp comment 'SSH' 
 +ufw allow 80/tcp comment 'HTTP' 
 +ufw allow 443/tcp comment 'HTTPS' 
 +ufw show added 
 +grep -Fx 'IPV6=yes' /etc/default/ufw 
 +ufw --force enable 
 +ufw status verbose 
 +</code>
  
-  apt-get install shorewall +**Výsledek:** UFW na IPv4 i IPv6 povolí navázaná spojení a nová TCP spojení 
-  cd /etc/shorewall+na porty 22, 80 a 443. Stávající uživatelská pravidla i vestavěná pravidla UFW 
 +zůstanou platná. Pro provoz, na který se žádné pravidlo nevztahuje, výchozí 
 +politiky zahodí nová příchozí spojení a povolí odchozí provoz.
  
 +Pokud kontrola ''IPV6=yes'' selže, UFW se nezapne a nejprve musíš nastavení
 +opravit. Pravidlo smažeš například příkazem ''ufw delete allow 80/tcp''.
 +Číslovaný seznam zobrazí ''ufw status numbered''. Podrobnosti najdeš v
 +[[https://documentation.ubuntu.com/server/how-to/security/firewalls/|dokumentaci firewallu pro Ubuntu]].
  
-**/etc/shorewall/zones**+===== firewalld na Fedoře a distribucích rodiny RHEL =====
  
-Nastavení zón ($FW v ostatních souborech se automaticky nahrazuje "fw").+firewalld sdružuje rozhraní a pravidla do zón a umí služby pojmenovat. 
 +Následující nastavení použije výchozí zónu ''public'', trvale v ní povolí SSH a 
 +web a pak trvalou konfiguraci načte:
  
-  #ZONE   TYPE            OPTIONS         IN                      OUT +<code bash> 
-                                        OPTIONS                 OPTIONS +#!/usr/bin/env bash 
-  fw      firewall +set -eu
-  net     ipv4 +
-  vpn     ipv4+
  
 +dnf install -y firewalld
 +systemctl enable --now firewalld
 +firewall-cmd --set-default-zone=public
 +firewall-cmd --permanent --zone=public --add-service=ssh
 +firewall-cmd --permanent --zone=public --add-service=http
 +firewall-cmd --permanent --zone=public --add-service=https
 +firewall-cmd --reload
 +firewall-cmd --get-active-zones
 +firewall-cmd --zone=public --list-all
 +</code>
  
-**/etc/shorewall/policy**+**Výsledek:** Zóna ''public'' na IPv4 i IPv6 povolí služby ''ssh'', ''http''
 +''https'' vedle služeb a pravidel, které už v zóně máš. Veškerý další příchozí 
 +provoz se dál řídí existujícími pravidly a cílem zóny. Toto nastavení neomezuje 
 +odchozí provoz z VPS.
  
-Tohle je nastaveni implicitních akcí (vyhodnocuje se v zadaném pořadí!).+Použij zónu, kterou pro rozhraní VPS ukáže ''firewall-cmd 
 +--get-active-zones''; nemusí se vždy jmenovat ''public''. Změna bez 
 +''--permanent'' platí jen do restartu nebo načtení konfigurace, zatímco trvalá 
 +změna se projeví až po ''firewall-cmd --reload''. Více příkladů obsahuje 
 +[[https://firewalld.org/documentation/howto/open-a-port-or-service.html|dokumentace firewalld]].
  
-  #SOURCE         DEST            POLICY          LOG     LIMIT:    CONNLIMIT: +===== NixOS =====
-  #                                               LEVEL   BURST           MASK +
-   +
-  # povol spojeni "ze serveru na internet" +
-  $FW             net             ACCEPT +
-   +
-  # zahod vsechno "z internetu na server" +
-  net             all             DROP            info +
-   +
-  # odmitni vsechno "z vpn na internet" (aby si vpn klienti nebrouzdali pres server) +
-  vpn             net             REJECT          info +
-   +
-  # povol vsechno ostatni "z vpn" +
-  vpn             all             ACCEPT +
-   +
-  # The FOLLOWING POLICY MUST BE LAST +
-  all             all             REJECT          info+
  
 +NixOS má ''networking.firewall.enable'' ve výchozím nastavení zapnuté. Otevřené
 +porty popiš deklarativně. Následující modul můžeš uložit jako
 +''/etc/nixos/firewall.nix'' a přidat ''./firewall.nix'' do existujícího seznamu
 +''imports'' v ''/etc/nixos/configuration.nix'':
  
-**/etc/shorewall/interfaces**+<code nix> 
 +{ ... }: 
 +
 +  networking.firewall = { 
 +    enable = true; 
 +    allowedTCPPorts = [ 22 80 443 ]; 
 +  }; 
 +
 +</code>
  
-  FORMAT 2 +**Výsledek:** Modul na IPv4 i IPv6 přidá mezi povolené nové TCP porty 22, 80 
-  ############################################################################### +a 443. Firewall dál povolí navázaná spojení a vestavěný síťový řídicí provoz. 
-  #ZONE           INTERFACE               OPTIONS +Výchozí politika zahodí ostatní nový příchozí provozkterý nepovolí tento ani 
-  net             venet0                  tcpflags,logmartians,nosmurfs +jiný modul. Odchozí provoz modul neomezuje.
-  vpn             tun0+
  
-**/ets/shorewall/rules**+Některé služby mají vlastní volbu ''openFirewall'', která potřebné porty 
 +otevře automaticky. Před změnou si ověř, co daný modul nastavuje. První 
 +aktivaci proveď pomocí ''nixos-rebuild test'': 
 + 
 +<code bash> 
 +#!/usr/bin/env bash 
 +set -eu 
 + 
 +nixos-rebuild test 
 +</code> 
 + 
 +Ověř nové SSH spojení. Teprve když funguje, ulož konfiguraci do nové bootovací 
 +generace: 
 + 
 +<code bash> 
 +#!/usr/bin/env bash 
 +set -eu 
 + 
 +nixos-rebuild switch 
 +</code>
  
-Tady se nastavují jednotlivá pravidla, kterými se pak firewall řídíV následujícím souboru jsou komentářích vysvětleny jendotlivé příklady.+Viz [[https://nixos.org/manual/nixos/stable/#sec-firewall|firewall manuálu NixOS]].
  
-  #ACTION   SOURCE            DEST         PROTO  DEST    SOURCE    ORIGINAL   RATE    USER/   MARK   CONNLIMIT   TIME    HEADERS     SWITCH +===== Docker a jiné kontejnery =====
-  #                                               PORT    PORT(S)   DEST       LIMIT   GROUP +
-  #SECTION ALL +
-  #SECTION ESTABLISHED +
-  #SECTION RELATED +
-  SECTION NEW +
-   +
-  # povoleni SSH sluzby pro klienty z internetu  +
-   +
-  ACCEPT    net               $FW          tcp    ssh +
-  # - pro urcitou IP adresu +
-  #ACCEPT    net:78.80.8.27    $FW          tcp    ssh +
-  # - pro skupinu IP adres (subnet) +
-  #ACCEPT    net:81.25.21.0/24 $FW          tcp    ssh +
-   +
-  # OpenVPN +
-  ACCEPT    net               $FW          udp    1194 +
-  ACCEPT    $FW               net          udp    -       1194 +
-   +
-  # WEB +
-  ACCEPT    all               all          tcp    80 +
-  ACCEPT    all               all          tcp    443+
  
-**/etc/default/shorewall**+Port publikovaný Dockerem může procházet pravidly, která vytvoří Docker, a 
 +nemusí se řídit očekáváním z UFW nebo firewalld. Nepovažuj proto ''deny 
 +incoming'' samo o sobě za ochranu všech kontejnerů. Publikuj jen porty, které 
 +mají být opravdu veřejné; službu pro místní reverzní proxy navaž například na 
 +''127.0.0.1:8080:80''. Po nasazení ověř dostupnost také z jiného stroje.
  
-V tomto souboru je potřeba Shorewallu říci, že má začít pracovat načítat konfigurační soubory.+Podrobnosti možnosti filtrování popisuje 
 +[[https://docs.docker.com/engine/network/packet-filtering-firewalls/|dokumentace firewallu Docker Engine]].
  
-  startup=1+===== Když se odřízneš =====
  
 +Pokud nové SSH spojení po změně firewallu nefunguje, **nezavírej původní
 +relaci**. Z ní zkontroluj ''ss -lntp'' a stav správce, který sis vybral:
 +''iptables -L -n'', ''nft list ruleset'', ''ufw status verbose'' nebo
 +''firewall-cmd --get-active-zones''.
  
-Poté můžeme nechat Shorewall zkontrolovat konfiguraci:+Když už žádné SSH spojení nemáš, návod ke [[navody:vps:konzole|vzdálené konzoli 
 +ve vpsAdminu]] tě provede obnovením přístupu. [[navody:vps:start_menu|Start 
 +menu]] nabízí záchranný postup nezávislý na funkční síti a povoleném portu SSH. 
 +Položka **Run shell** při restartu zpřístupní shell přímo v souborovém systému 
 +VPS, odkud můžeš pravidla opravit.
  
-  /etc/init.d/shorewall check +V normálně spuštěném systému UFW dočasně vypne ''ufw disable'', firewalld 
-   +''systemctl stop firewalld'' a nftables ''systemctl stop nftables''U ručních 
-Pokud potvrdí ''Configuration Validated'', můžeme ho spustit+iptables nejdřív nastav politiku INPUT pro IPv4 i IPv6 na ''ACCEPT'' a teprve 
 +potom pravidla opravuj.
  
-  /etc/init.d/shorewall start|stop|restart|...+V prostředí **Run shell** neběží systemd ani správce firewallu. Obnov v něm 
 +trvalou konfiguraci, například ''/etc/iptables/rules.v4''
 +''/etc/iptables/rules.v6'' nebo ''/etc/nftables.conf'', ukonči shell a systém 
 +spusť normálně. Na NixOS můžeš ve start menu místo toho vybrat předchozí 
 +funkční generaci a pak konfiguraci opravit.
  
-Další užitečné příkazy: +Dočasné vypnutí odstraňuje ochrannou vrstvu. Firewall potom znovu zapni a nové 
-   +SSH spojení ověř. Nemaž naslepo nízkoúrovňová pravidla, pokud mohou patřit 
-  shorewall status +Dockeru, VPN nebo jiné službě.
-  shorewall show +
-  shorevall safe-start +
-  shorewall safe-restart+
  
-Odkazy: [[http://shorewall.net/ | shorewall.net/]] , [[https://wiki.debian.org/HowTo/shorewall | wiki.debian.org/HowTo/shorewall]]  
navody/server/firewall.1444826458.txt.gz · Poslední úprava: autor: krcmar