VPS KVMVPS KVM

Configurer le pare-feu UFW sur un VPS Linux

Configurez UFW sur votre VPS Linux : autoriser SSH avant d'activer, ouvrir vos ports de jeu, limiter par IP et vérifier les règles sans perdre l'accès.

UFW (Uncomplicated Firewall) est la façon la plus simple de filtrer les ports d'un VPS Linux : quelques commandes lisibles au lieu des tables iptables. Bien réglé, il ne laisse entrer que ce que vous avez décidé. Mal réglé, il vous enferme dehors - ce guide évite les deux écueils.

⚙️ Prérequis

  • Un VPS Linux Lordhosting (Ubuntu ou Debian)
  • Un accès SSH root ou un utilisateur avec sudo - voir se connecter en SSH
  • La liste des ports à ouvrir : SSH, web, ports de jeu
Autorisez SSH avant d'activer le pare-feu

ufw enable applique immédiatement une politique de blocage des entrées. Sans règle pour votre port SSH, la prochaine connexion sera refusée et seule la console VNC du panel vous rendra la main.

⚙️ 1. Installer et inspecter UFW

sudo apt update && sudo apt install ufw -y
sudo ufw status verbose

Status: inactive est la situation normale sur un VPS neuf : rien n'est filtré pour l'instant.

⚙️ 2. Poser les règles par défaut

La bonne base : tout refuser en entrée, tout autoriser en sortie.

sudo ufw default deny incoming
sudo ufw default allow outgoing

Ces deux lignes ne bloquent encore rien - elles décrivent la politique qui s'appliquera à l'activation.

⚙️ 3. Autoriser SSH, puis vos services

Commencez toujours par SSH, sur son port réel si vous l'avez changé :

sudo ufw allow 22/tcp          # SSH sur le port par défaut
sudo ufw allow 2222/tcp        # si vous avez déplacé SSH

Ajoutez ensuite vos services, en précisant le protocole :

sudo ufw allow 80,443/tcp      # site web
sudo ufw allow 25565/tcp       # Minecraft Java
sudo ufw allow 19132/udp       # Minecraft Bedrock
sudo ufw allow 30120/tcp       # FiveM
sudo ufw allow 30120/udp

Un port ouvert dans le mauvais protocole est un port fermé : Minecraft Bedrock et FiveM ont besoin d'UDP.

⚙️ 4. Restreindre un port à une seule adresse

Les services d'administration - bases de données, panels, RCON - n'ont aucune raison d'être ouverts à Internet :

sudo ufw allow from 203.0.113.42 to any port 3306 proto tcp
sudo ufw allow from 203.0.113.0/24 to any port 25575 proto tcp

Seule l'adresse ou le réseau indiqué peut atteindre le port ; tous les autres reçoivent un refus.

⚙️ 5. Activer et vérifier

sudo ufw enable
sudo ufw status numbered

Relisez la liste avant de fermer votre session. Sortie typique :

     To                         Action      From
     --                         ------      ----
[ 1] 22/tcp                     ALLOW IN    Anywhere
[ 2] 80,443/tcp                 ALLOW IN    Anywhere
[ 3] 25565/tcp                  ALLOW IN    Anywhere
[ 4] 3306/tcp                   ALLOW IN    203.0.113.42

Ouvrez un second terminal et connectez-vous en SSH sans fermer le premier : c'est le seul test qui prouve que vous ne vous êtes pas enfermé dehors.

Limitez les tentatives sur SSH

sudo ufw limit 22/tcp refuse une adresse qui ouvre plus de six connexions en trente secondes. C'est la mesure la moins coûteuse contre le balayage automatisé.

⚙️ 6. Modifier ou retirer une règle

sudo ufw status numbered        # repérer le numéro
sudo ufw delete 3               # retirer la règle 3
sudo ufw reload                 # recharger après édition
sudo ufw disable                # désactiver sans perdre les règles

Les numéros se décalent après chaque suppression : relisez la liste entre deux delete.

⚙️ 7. Le cas Docker

Docker écrit ses propres règles en dessous d'UFW : un conteneur publié avec -p 8080:8080 reste joignable même si UFW refuse le port 8080. Deux réponses simples :

  • publier uniquement sur le bouclage : -p 127.0.0.1:8080:8080
  • ou laisser le conteneur sur le réseau interne et exposer un reverse proxy

Voir notre guide installer Docker pour le reste de la configuration.

⚙️ Configuration prête à copier-coller

Ce script pose un pare-feu complet en une fois : tout fermé en entrée, SSH limité, vos services ouverts, l'administration réservée à votre adresse. Renseignez les deux variables et décommentez les ports dont vous avez besoin avant de coller le tout en root.

#!/usr/bin/env bash
# Pare-feu UFW prêt à l'emploi.
set -euo pipefail

MON_IP="203.0.113.42"   # votre adresse publique : curl -s ifconfig.me
PORT_SSH="22"           # le port réel de votre service SSH

apt update && apt install -y ufw
ufw --force reset

# Politique de base : rien n'entre, tout sort
ufw default deny incoming
ufw default allow outgoing

# SSH, avec limitation du débit contre le balayage
ufw limit ${PORT_SSH}/tcp comment 'SSH'

# Web
ufw allow 80,443/tcp comment 'HTTP HTTPS'

# Jeux - décommentez ce que vous hébergez réellement
# ufw allow 25565/tcp comment 'Minecraft Java'
# ufw allow 19132/udp comment 'Minecraft Bedrock'
# ufw allow 24454/udp comment 'Simple Voice Chat'
# ufw allow 30120/tcp comment 'FiveM'
# ufw allow 30120/udp comment 'FiveM'
# ufw allow 40120/tcp comment 'txAdmin'
# ufw allow 8211/udp comment 'Palworld'
# ufw allow 27015/udp comment 'Palworld requêtes Steam'

# Administration : jamais ouverte à Internet
ufw allow from ${MON_IP} to any port 3306 proto tcp comment 'MySQL'
ufw allow from ${MON_IP} to any port 25575 proto tcp comment 'RCON'

ufw --force enable
ufw status numbered

Le test qui évite l'enfermement, à faire sans fermer la session en cours :

# Depuis un second terminal, sur votre machine
ssh -p 22 utilisateur@votre-vps 'echo "accès confirmé"'

Et le mémo des commandes du quotidien :

ufw status numbered        # lister les règles avec leur numéro
ufw delete 4               # retirer la règle 4
ufw reload                 # recharger après une modification
ufw disable                # désactiver sans perdre les règles

✅ Conclusion

Votre VPS n'accepte plus que les ports que vous avez ouverts, SSH est protégé contre le balayage et vos services d'administration sont réservés à vos adresses. Enchaînez avec les autres mesures de sécurisation d'un VPS Linux et gardez un œil sur le trafic réseau.

Nos VPS Linux donnent un accès root complet et une console VNC dans le panel - de quoi reprendre la main même après une règle de pare-feu malheureuse.

Questions fréquentes

Retour à VPS KVM
Cet article vous a-t-il aidé ?
Offre de bienvenue

Inscris-toi dès maintenant et profite de 10% de réduction sur ta première commande en entrant le code promotionnel : BIENVENUE

Logo LordHostingLordhosting est une SASU au capital de 1 000 €. SIREN 105 383 988 RCS Paris.