Cấu hình UFW trên VPS Việt Nam mà không khóa SSH: quy trình an toàn
Bật firewall trên VPS Việt Nam là bước bảo mật quan trọng, nhưng một thao tác sai có thể chặn chính kết nối SSH đang dùng để quản trị máy. Với VPS vận hành từ xa, quy trình bật UFW phải có đường quay lui và cần biết cổng SSH thực tế, thay vì sao chép lệnh ufw enable rồi hy vọng không mất kết nối.
Bài này giả định Linux hỗ trợ UFW và bạn có quyền sudo. Nếu dùng Windows Firewall, firewalld hoặc firewall ở nền tảng ảo hóa, cần áp dụng công cụ tương ứng. Không tắt firewall chỉ để website hoạt động mà chưa tìm hiểu cổng nào thật sự cần mở.
Phân biệt firewall hệ điều hành và firewall mạng
Một gói VPS có thể bị kiểm soát bởi hai tầng: firewall bên trong máy và lớp firewall/security group của hạ tầng (nếu nhà cung cấp hỗ trợ). Mở cổng ở một tầng không chứng minh tầng còn lại đã cho phép. Ngược lại, chỉ kiểm tra UFW mà bỏ qua rule ở router/tunnel cũng có thể dẫn đến chẩn đoán sai.
Trước khi sửa, ghi lại IP quản trị, cổng SSH thực tế và danh sách service cần truy cập công khai. Dịch vụ database như PostgreSQL/MySQL thường không nên mở thẳng ra Internet nếu ứng dụng chạy cùng máy hoặc có kênh riêng an toàn.
Kiểm tra đường truy cập dự phòng
Xác nhận bạn có console ngoài băng hoặc phương án cứu hộ được nhà cung cấp hỗ trợ. Duy trì một phiên SSH đang mở và thử đăng nhập bằng một phiên thứ hai sau mỗi thay đổi. Nếu không có console và chưa hiểu rule hiện tại, hãy hoãn thao tác đến khi có kịch bản khôi phục rõ ràng.
Dùng sudo ss -tlnp để xem dịch vụ đang lắng nghe và sudo ufw status verbose để xem trạng thái UFW. Cổng SSH có thể là 22 hoặc đã được thay đổi; không mặc định cổng bạn cần mở luôn là 22. Ghi lại kết quả trước khi thử.
Thứ tự rule an toàn khi dùng UFW
Cho phép cổng SSH đúng với hệ thống trước khi enable firewall; nếu IP quản trị ổn định và bạn có kế hoạch kết nối dự phòng, có thể giới hạn nguồn. Sau đó mở 80/443 cho website nếu cần và chỉ khi cấu hình HTTPS đã sẵn sàng. Đừng mở toàn bộ dải port để giải quyết một lỗi truy cập đơn lẻ.
Ví dụ minh họa cho máy đang thật sự dùng SSH cổng 22: sudo ufw allow 22/tcp. Tiếp theo là sudo ufw allow 443/tcp nếu cần HTTPS. Đọc lại rule bằng sudo ufw status numbered; nếu có IPv6, kiểm tra chính sách IPv6 riêng và cách UFW tích hợp với cấu hình hệ điều hành.
Bật firewall rồi xác minh từng dịch vụ
Khi có đường cứu hộ và danh sách rule đầy đủ, thực hiện thao tác enable theo hướng dẫn môi trường. Sau đó mở một phiên SSH mới từ bên ngoài để xác nhận vẫn truy cập được. Test curl -I https://domain.example trên website và kiểm tra database không mở cổng public ngoài ý muốn.
Nếu gặp lỗi truy cập, không vội xóa tất cả rule vì có thể mở ra các cổng nhạy cảm. Dùng console dự phòng, so sánh rule mới với bản lưu và sửa đúng cổng bị chặn. Cần phân biệt lỗi DNS, ứng dụng chưa chạy và firewall drop; một kết nối TCP timeout khác với HTTP 503.
Những sai lầm nên tránh
- Enable UFW khi chưa allow cổng SSH thật sự đang chạy.
- Chỉ thử trên phiên SSH hiện tại, không mở kết nối mới.
- Quên IPv6 hoặc firewall ngoài VPS.
- Mở PostgreSQL, Redis hay dashboard quản trị ra Internet không kiểm soát.
- Chạy script cấu hình firewall không rõ nguồn gốc trên production.
Checklist bảo trì dài hạn
Định kỳ rà soát rule theo các dịch vụ còn hoạt động, ghi nhận người thay đổi và ngày thay đổi, loại bỏ cổng không dùng, cập nhật hệ điều hành và khóa truy cập SSH. Firewall là một lớp phòng thủ, không thay thế cập nhật phần mềm, MFA cho panel hoặc backup dữ liệu.
Nếu chuẩn bị triển khai website trên VPS Việt Nam, hãy xác nhận công cụ console và hỗ trợ cứu hộ trước khi thay đổi firewall. Các bước trong bài dành cho người có quyền quản trị và cần thử trước ở môi trường không ảnh hưởng kinh doanh.
Đọc tiếp trong cùng chủ đề
Xem thêm: Giám sát CPU, RAM, disk và service trên VPS Việt Nam: cảnh báo trước khi nghẽn. Đối chiếu nhu cầu thực tế với trang VPS Việt Nam và thông tin gói đang bán.