UFW مخفف Uncomplicated Firewall است؛ یعنی «دیوار آتش بدون پیچیدگی». اسمش خیلی خوب کارش را توضیح میدهد. اگر میپرسید UFW چیست، جواب کوتاهش این است: یک رابط ساده روی iptables که به شما اجازه میدهد بدون دانش عمیق شبکه و فقط با چند دستور کوتاه، امنیت سرور را سر و سامان بدهید. برای کسی که تازه برای خرید سرور مجازی لینوکس اقدام کرده و میخواهد از همان روز اول جلوی دسترسیهای ناخواسته را بگیرد، همین ابزار معمولاً کافی است. در ادامۀ این مطلب بررسی میکنیم که UFW چیست و پشت صحنه چه کار میکند، چطور در اوبونتو و Debian نصب و فعالش کنیم و ئر نهایت کدام دستورها را برای استفاده باید دم دست داشته باشیم.
UFW چیست؟
UFW یک ابزار خطفرمان برای مدیریت فایروال در لینوکس است که تیم توسعهی اوبونتو در سال ۲۰۰۸ معرفیاش کرد. کارش این است که مثل یک لایهی ساده روی iptables بنشیند و پیچیدگی دستورات خام فایروال را از سر راه بردارد؛ هم برای کاربر تازهکار، هم برای مدیر سروری که حوصلهی نوشتن قواعد طولانی را ندارد. با UFW میتوانید پورتهای ورودی و خروجی را باز یا ببندید، دسترسی یک آدرس IP مشخص را محدود کنید یا کل سیاست امنیتی سرور را با چند خط دستور تعریف کنید.
برای اینکه ارزش این سادگی دستتان بیاید، کافی است به قبل از UFW نگاه کنید. آن موقع تنها راه مدیریت امنیت شبکه در لینوکس، iptables بود؛ ابزاری قدرتمند اما با یادگیری سخت و دستورهایی که بهسختی در ذهن میماندند. یک تغییر کوچک در تنظیمات امنیتی گاهی ساعتها وقت میگرفت و یک اشتباه تایپی کافی بود تا دسترسی به سرور قطع شود. UFW دقیقاً برای رفع همین چالشها ساخته شد؛ همان قدرت، اما پشت چند دستور کوتاه و خوانا.
نکتهی مهم این است که UFW جایگزین iptables نیست، بلکه صورت سادهشدهی آن است. یعنی زیر پوستش همان موتور همیشگی لینوکس در حال کار است و شما فقط با یک زبان راحتتر با آن حرف میزنید.
فایروال UFW چگونه کار میکند؟
UFW در واقع یک لایهی مدیریتی روی netfilter است؛ همان بخش از هستهی لینوکس که ترافیک شبکه را فیلتر میکند. وقتی دستوری به سادگی sudo ufw allow 80/tcp میزنید، UFW پشت صحنه آن را به قواعد پیچیدهی iptables ترجمه میکند و مستقیم در هستهی سیستم اعمالش میکند. نتیجه این است که دیگر لازم نیست با زنجیرههای INPUT و OUTPUT سر و کله بزنید و کنترل کامل فایروال با چند دستور کوتاه در دستتان است.
این ساختار در رفتار پیشفرض فایروال هم خودش را نشان میدهد. بعد از فعالسازی، UFW سیاست «مسدود کردن ورودی، اجازه دادن خروجی» را اعمال میکند. یعنی هر اتصال ورودی که برایش قانونی تعریف نشده باشد، خودکار رد میشود، در حالی که ترافیک خروجی سرور بدون محدودیت جریان دارد. برای اکثر سرورها همین رفتار دقیقاً همان چیزی است که لازم دارید: سرور خودش میتواند بستهها را دانلود کند یا به سرویسهای بیرونی وصل شود، اما کسی از بیرون نمیتواند سرخود در بزند.
پس کار شما بعد از فعال کردن UFW خیلی محدود میشود؛ فقط باید پورتهای ضروری مثل SSH یا HTTP را دستی باز کنید و بقیه را همانطور بسته بگذارید.
UFW در چه سیستمعاملهایی قابل استفاده است؟
روی اکثر توزیعهای محبوب لینوکس، UFW از قبل نصب است. در بقیهی موارد هم فقط یک دستور به مدیر بستهی سیستمعامل فاصله دارید. از آنجایی که این ابزار اصالتاً بخشی از اکوسیستم دبیان است، بنابراین بیشترین میزان پشتیبانی را نیز در Ubuntu و Debian میبینید؛ همان دو توزیعی که تمرکز این آموزش هم روی آنهاست.
| توزیع لینوکس | وضعیت UFW | دستور نصب |
| Ubuntu | نصب پیشفرض | sudo apt install ufw |
| Debian | قابل نصب | sudo apt install ufw |
| CentOS | قابل نصب | sudo yum install ufw |
| Fedora | قابل نصب | sudo dnf install ufw |
| Arch Linux | قابل نصب | sudo pacman -S ufw |
بهترین تجربه از UFW معمولاً روی اوبونتو و Debian به دست میآید. دلیلش هم ساده است: پروفایلهای آمادهی برنامهها در این دو توزیع کاملتر است و مستنداتشان هم بهروزتر نگه داشته میشود.
دلیل اهمیت فعالسازی UFW روی سرور مجازی
سرور مجازی شما مستقیم روی اینترنت است و این یعنی هر لحظه در معرض دید ابزارهای خودکاری قرار دارد که بیوقفه دنبال پورتهای باز میگردند. این اسکنها هدفمند نیستند؛ یعنی کسی شخصاً سراغ شما نیامده، فقط رنجهای IP یکییکی بررسی میشوند.
اگر UFW فعال نباشد، هر سرویسی که روی سرور نصب کردهاید بدون هیچ سپری در دسترس است؛ از دیتابیسی که فراموش کردهاید فقط روی localhost گوش بدهد تا پنلی که با تنظیمات پیشفرض بالا آمده. فعال کردن UFW، آن هم با یک دستور، سطح تماس سرور با دنیای بیرون را به حداقل میرساند و فقط پورتهای واقعاً ضروری را در معرض دید نگه میدارد.
نکتهی دیگر مربوط به سرویسهایی است که خودتان هم نمیدانید دارند اجرا میشوند. با تنظیم پیشفرض UFW، این سرویسها هم خودکار از بیرون قابل دسترس نیستند، حتی اگر یادتان رفته باشد پیکربندیشان کنید. همین سادگی، UFW را به انتخاب اول خیلی از مدیران سرور لینوکس تبدیل کرده و ریسک دسترسی غیرمجاز را به طور قابلتوجهی پایین میآورد. فقط یک چیز را فراموش نکنید:
پیش از فعالسازی، پورت SSH را باز نگه دارید تا خودتان بیرون سرور نمانید.
آموزش نصب UFW در اوبونتو و Debian
نصب UFW روی توزیعهای مبتنی بر دبیان چند قدم بیشتر نیست و این قدمها در اوبونتو و Debian تقریباً یکی است. در ادامه گامبهگام آموزش نصب UFW را میبینید:
- بهروزرسانی بستههای سیستمعامل: اول از همه ایندکس مخازن نرمافزاری را با sudo apt update بهروز کنید تا مطمئن شوید آخرین نسخهی بستهها در دسترستان است.
- نصب پکیج UFW: با sudo apt install ufw پکیج نصب میشود. در خیلی از توزیعها این پکیج از قبل هم وجود دارد؛ در آن صورت دستور فقط اعلام میکند نسخهی فعلی بهروز است و کاری انجام نمیدهد.
- بررسی نسخهی نصبشده: برای اطمینان از نصب درست، sudo ufw version را بزنید تا خروجی کوتاهی بگیرید که شمارهی نسخه و مشخصات بسته را نشان میدهد.
- مشاهدهی پروفایلهای موجود: دستور sudo ufw app list فهرست پروفایلهای آمادهی برنامههایی مثل OpenSSH و Apache را نشان میدهد. این پروفایلها تنظیمات پورت و پروتکل هر برنامه را خودشان مدیریت میکنند، پس لازم نیست حفظ باشید هر سرویس روی کدام پورت کار میکند.
تا اینجا فقط ابزار را روی سرور آوردهاید و هنوز هیچ قانونی اعمال نشده و فایروال خاموش است.
آموزش فعالسازی و غیرفعالسازی UFW
قدم بعدی روشن کردن فایروال و مدیریت وضعیت آن است، اما یک هشدار را جدی بگیرید: پیش از فعال کردن UFW، حتماً پورت SSH را باز کنید. اگر این کار را نکنید، اتصال به سرور با SSH همان لحظه قطع میشود و برای برگرداندن دسترسی چارهای جز کنسول اضطراری پنل سرویسدهنده ندارید.
- باز کردن پورت SSH: پیش از هر چیز، پورت SSH را با sudo ufw allow OpenSSH باز کنید. این دستور پروفایل OpenSSH را فعال میکند تا بعد از روشن شدن فایروال هم راه ارتباطیتان با سرور برقرار بماند.
- فعالسازی فایروال: حالا با sudo ufw enable فایروال را روشن کنید. از همین لحظه قوانین امنیتی اجرا میشوند و UFW با هر بار راهاندازی مجدد سیستم هم، خودکار بالا میآید.
- بررسی وضعیت فایروال:هر وقت خواستید ببینید فایروال فعال است و چه قوانینی دارد، sudo ufw status verbose را بزنید. عادت خوبی است بعد از هر تغییر یک بار اجرایش کنید.
- غیرفعالسازی فایروال: اگر لازم شد کل فایروال را خاموش کنید، sudo ufw disable این کار را میکند. اما بدانید با این دستور تمام محافظت از بین میرود، پس فقط در شرایط خاص و بهصورت موقت سراغش بروید.
ریست کردن UFW
گاهی تنظیمات فایروال آنقدر شلوغ میشود که دیگر یادتان نمیآید کدام قانون برای چه بوده است. در این حالت سادهترین راه، برگشتن به نقطهی صفر است. دستور sudo ufw reset همهی قوانین فعلی را پاک میکند و UFW را به حالت پیشفرض برمیگرداند.
قبل از زدن این دستور، قوانین مهمی را که بعداً لازمشان دارید یک جا یادداشت کنید، چون بعد از ریست دیگر قابل بازیابی نیستند. مهمتر از آن، حواستان به پورت SSH باشد؛ بعد از ریست باید دوباره بازش کنید.
مهمترین دستورات UFW چیست؟
چند دستور هست که بیشتر کارهای روزمرهی مدیریت UFW را پوشش میدهند. وقتی اینها دستتان بیاید، دیگر برای هر تنظیم امنیتی مجبور نیستید سراغ مستندات بروید:
- sudo ufw status numbered — نمایش قوانین فعال همراه با شماره، برای حذف راحتتر آنها
- sudo ufw allow [port]/tcp — باز کردن یک پورت خاص، مثلاً sudo ufw allow 80/tcp
- sudo ufw deny [port] — بستن یک پورت مشخص
- sudo ufw allow from [IP] — اجازهی دسترسی به یک آدرس IP خاص
- sudo ufw deny from [IP] — مسدود کردن کامل یک آدرس IP یا زیرشبکه
- sudo ufw delete [rule_number] — حذف یک قانون با شمارهاش
- sudo ufw allow in on [interface] to any port [port] — باز کردن پورت فقط روی یک رابط شبکهی خاص
- sudo ufw default deny incoming — رد کردن همهی ترافیک ورودی بهصورت پیشفرض
ترکیب همین چند دستور، اکثر سناریوهای واقعی را پوشش میدهد؛ از باز کردن پورت وبسرور گرفته تا محدود کردن دسترسی پنل مدیریت فقط به IP دفتر خودتان. اگر میخواهید پروتکلها را دقیقتر مدیریت کنید، راهنمای باز کردن پورت TCP و UDP کمکتان میکند تا قوانین UFW را بر اساس نوع پروتکل جدا تعریف کنید.
جمعبندی
UFW سادهترین و در عین حال یکی از قدرتمندترین راهها برای مدیریت فایروال در لینوکس است، چون پیچیدگی iptables را پشت چند دستور کوتاه پنهان میکند. روی اوبونتو و Debian از قبل در دسترس است و همان چند دستوری که در این مقاله دیدید، سطح امنیت سرور مجازیتان را در برابر دسترسیهای ناخواسته محسوس بالا میبرد. کافی است فعالش کنید و قوانین درست را تعریف کنید تا فقط پورتهای ضروری باز بمانند و بقیهی سرویسها از دید بیرون پنهان شوند.
اگر تازه سرور لینوکسی خریدهاید و دارید کانفیگ سرور را جلو میبرید، فعالسازی UFW را همان قدم اول بگذارید؛ قبل از نصب وبسرور و قبل از راهاندازی دیتابیس. همانطور که دیدید، این کار چیز پیچیدهای نیست: چند دستور ساده، بدون نیاز به دانش عمیق شبکه.
سوالات متداول
آیا UFW برای سرورهای ابری و مجازی هم مناسب است؟
بله، کاملاً. UFW روی هر سرور لینوکسی جواب میدهد، چه مجازی باشد چه ابری. برخلاف پنلهای مدیریتی سنگین، منابع خیلی کمی مصرف میکند و حتی روی کوچکترین سرورها هم بدون افت عملکرد کار میکند. اگر مفهوم کلیتر این دسته از ابزارها برایتان روشن نیست، مطلب فایروال چیست را هم بخوانید.
آیا فعال بودن UFW میتواند وبسایت یا سرویسهای من را کند کند؟
نه. UFW در سطح هستهی لینوکس کار میکند و سربار بسیار ناچیزی روی ترافیک میگذارد؛ پردازش قوانین میلیثانیهای است و عملاً چیزی از سرعت پاسخگویی سرویسهای شما کم نمیکند. اگر جایی افت سرعت دیدید، معمولاً تقصیر خود UFW نیست، بلکه قوانین بیشازحد پیچیده یا نامرتبی است که تعریف کردهاید؛ با مرتب کردن همان قوانین برطرف میشود.
آیا میتوان قوانین UFW را بهصورت خودکار در زمان مشخصی تغییر داد؟
بله، میشود. کافی است دستورات UFW موردنظرتان را در یک اسکریپت بنویسید و همان اسکریپت را در جدول زمانبندی cron قرار دهید؛ به این ترتیب قوانین در زمانی که خودتان تعیین کردهاید اجرا میشوند. این روش وقتی به کارتان میآید که بخواهید پورتها را دورهای باز یا ببندید، مثلاً دسترسی به یک سرویس داخلی را در ساعات شب محدود کنید.






