Ubuntu UFW Firewall

6 Kernkonzepte
Die wichtigsten UFW-Befehle für die Firewall-Konfiguration unter Ubuntu: ufw status · ufw allow · ufw deny · ufw delete · ufw logging · ufw reset UFW (Uncomplicated Firewall) ist die benutzerfreundliche Firewall für Ubuntu. Diese Befehle sind essenziell für die Sicherung von Servern und die Verwaltung von Netzwerkzugriffen.

Status & Grundlagen – Firewall-Status anzeigen

ufw status · ufw enable · ufw disable
sudo ufw status sudo ufw enable sudo ufw disable

ufw status zeigt den aktuellen Status der Firewall an – ob sie aktiv ist und welche Regeln definiert sind. Mit enable und disable wird die Firewall ein- oder ausgeschaltet.

Status-Optionen

Befehl Beschreibung
sudo ufw status Zeigt Status und Regeln
sudo ufw status verbose Ausführlicher Status mit Logging-Info
sudo ufw status numbered Regeln mit Nummern (für delete)
sudo ufw enable Firewall aktivieren
sudo ufw disable Firewall deaktivieren
sudo ufw reload Firewall neuladen (nach Änderungen)
Beispiele
sudo ufw status
Status: active
To Action From
22/tcp ALLOW Anywhere
80/tcp ALLOW Anywhere
443/tcp ALLOW Anywhere
sudo ufw status verbose
sudo ufw status numbered
Tipp: Verwenden Sie sudo ufw status numbered, um Regeln mit Nummern anzuzeigen – das erleichtert das Löschen einzelner Regeln mit sudo ufw delete.

Regeln hinzufügen – allow, deny, limit

ufw allow [port] · ufw deny · ufw limit
sudo ufw allow 22 sudo ufw allow 80/tcp sudo ufw deny 23 sudo ufw limit 22

allow erlaubt eingehenden Datenverkehr, deny blockiert ihn. limit begrenzt die Verbindungsrate (Schutz vor Brute-Force).

Regel-Syntax

Syntax Beschreibung
allow 22 Port 22 (TCP und UDP) erlauben
allow 22/tcp Port 22/TCP erlauben
allow 80,443/tcp Mehrere Ports erlauben
allow from 192.168.1.100 Zugriff von IP erlauben
allow from 192.168.1.0/24 Zugriff aus Subnetz erlauben
allow from 192.168.1.100 to any port 22 Port 22 nur von IP erlauben
allow proto tcp from any to any port 22 Explizite TCP-Regel
Beispiele
# SSH (Port 22) erlauben
sudo ufw allow 22
# Web (Port 80 und 443) erlauben
sudo ufw allow 80
sudo ufw allow 443
# Telnet (Port 23) blockieren
sudo ufw deny 23
# SSH mit Rate-Limiting (6 Versuche pro 30 Sekunden)
sudo ufw limit 22
# Zugriff von einer bestimmten IP erlauben
sudo ufw allow from 192.168.1.100
# SSH nur aus lokalem Subnetz erlauben
sudo ufw allow from 192.168.1.0/24 to any port 22
Tipp: Verwenden Sie limit für SSH, um Brute-Force-Angriffe zu erschweren. deny blockiert Verbindungen sofort, reject sendet eine Ablehnung zurück.

Regeln verwalten – delete, insert, show

ufw delete · ufw insert · ufw show
sudo ufw delete 22 sudo ufw delete 3 # Nach Nummer sudo ufw insert 1 allow 8080

delete entfernt bestehende Regeln – entweder durch Angabe der Regel oder mit der Nummer aus status numbered. insert fügt eine Regel an einer bestimmten Position ein.

Beispiele
# Regeln mit Nummern anzeigen
sudo ufw status numbered
To Action From
[ 1] 22/tcp ALLOW IN Anywhere
[ 2] 80/tcp ALLOW IN Anywhere
[ 3] 443/tcp ALLOW IN Anywhere
# Regel nach Nummer löschen
sudo ufw delete 3
# Regel durch Angabe löschen
sudo ufw delete allow 80
# Regel an Position 1 einfügen
sudo ufw insert 1 allow 8080
# Alle Regeln anzeigen
sudo ufw show added
Tipp: Vor dem Löschen von Regeln immer sudo ufw status numbered ausführen, um die korrekten Nummern zu sehen. Das Löschen falscher Regeln kann SSH blockieren!

Fortgeschrittene Regeln – IP, Protokoll, Richtung

ufw allow from · out · in · proto
sudo ufw allow out 53 sudo ufw allow in from 10.0.0.0/8 sudo ufw allow proto tcp from any to any port 3306

Fortgeschrittene Regeln ermöglichen die Kontrolle über Richtung (in, out), Protokoll (proto) und spezifische Quell-/Ziel-IPs.

Regel-Optionen

Option Beschreibung
in / out Richtung des Datenverkehrs
from / to Quell- / Ziel-IP oder -Subnetz
proto tcp/udp Protokoll (Standard: beide)
port Port oder Portbereich
comment Kommentar für die Regel
Beispiele
# MySQL nur aus lokalem Subnetz erlauben
sudo ufw allow from 192.168.1.0/24 to any port 3306
# Ausgehende DNS (Port 53) erlauben
sudo ufw allow out 53
# Nur TCP auf Port 443 erlauben
sudo ufw allow proto tcp to any port 443
# Regel mit Kommentar
sudo ufw allow 8080 comment 'Tomcat'
# Portbereich (z.B. 1000-2000)
sudo ufw allow 1000:2000/tcp
Tipp: Mit comment können Sie Ihre Regeln dokumentieren – das erleichtert die spätere Verwaltung und Fehlersuche.

Logging – Firewall-Ereignisse protokollieren

ufw logging on · ufw logging off
sudo ufw logging on sudo ufw logging off sudo ufw logging medium

Logging protokolliert Firewall-Ereignisse in /var/log/ufw.log. Es gibt verschiedene Log-Level, die den Detailgrad steuern.

Log-Level

Level Beschreibung
off Logging deaktiviert
low Nur kritische Ereignisse
medium Alle blockierten Pakete (empfohlen)
high Alle blockierten und einige erlaubte Pakete
full Alle Pakete (viel Daten)
Beispiele
# Logging aktivieren (Standard: medium)
sudo ufw logging on
# Logging deaktivieren
sudo ufw logging off
# Log-Level auf high setzen
sudo ufw logging high
# Log-Datei anzeigen
sudo tail -f /var/log/ufw.log
# Nach blockierten Paketen suchen
sudo grep "UFW BLOCK" /var/log/ufw.log
Typische Ausgabe in /var/log/ufw.log:
Jan 15 10:30:15 server kernel: [UFW BLOCK] IN=eth0 OUT= MAC=... SRC=1.2.3.4 DST=192.168.1.1 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=1234 PROTO=TCP SPT=54321 DPT=22 ...
Tipp: Bei Verdacht auf Angriffe können Sie sudo grep "UFW BLOCK" /var/log/ufw.log verwenden, um blockierte Verbindungen zu analysieren und IPs zu identifizieren.

Zurücksetzen & Deaktivieren – reset, disable, default

ufw reset · ufw default deny · ufw default allow
sudo ufw reset sudo ufw default deny # Standard: alles blockieren sudo ufw default allow # Standard: alles erlauben

reset setzt die Firewall auf den Standardzustand zurück – alle Regeln werden gelöscht und die Firewall deaktiviert. default definiert die Standard-Policy.

Beispiele
# Standard-Policy: eingehend blockieren, ausgehend erlauben
sudo ufw default deny incoming
sudo ufw default allow outgoing
# Alle Regeln zurücksetzen
sudo ufw reset
# Firewall deaktivieren
sudo ufw disable
# Firewall aktivieren (mit SSH-Erlaubnis)
sudo ufw allow 22
sudo ufw enable
⚠️ Warnung: sudo ufw reset löscht alle Regeln und deaktiviert die Firewall. Wenn Sie per SSH verbunden sind, kann dies den Zugriff unterbrechen. Stellen Sie sicher, dass Sie vorher SSH-Regeln neu hinzufügen.

UFW im Überblick

ufw Uncomplicated Firewall
Benutzerfreundliche Firewall
allow Verbindung erlauben
Port, IP, Protokoll
deny Verbindung blockieren
Port, IP, Protokoll
limit Rate-Limiting
Brute-Force-Schutz
default Standard-Policy
incoming/outgoing
/var/log/ufw.log Log-Datei
Firewall-Ereignisse

Quick Summary

status
Status anzeigen
allow
Regel hinzufügen
delete
Regel löschen
from
IP-basiert
logging
Logging
reset
Zurücksetzen
sudo ufw allow 22 · sudo ufw allow from 192.168.1.0/24 to any port 3306 · sudo ufw status numbered