forumApri un argomento

Ho impostato le regole sul firewall ma sono tutte giuste? Porta 80, 443, 22 — cos'altro devo chiudere?

IIrmak B***mese scorso·41 messaggi·10,5K visualizzazioni#firewall#rete#porta aperta
IIrmak B***PartecipanteMembro della community
Iscrizione
gen 2025
Messaggio
304
#1

Ho installato ufw (Ubuntu Firewall) sul mio server Linux e ho impostato regole semplici: HTTP (80), HTTPS (443), SSH (22) aperti; tutto il resto chiuso. Ma un altro sysadmin ha scritto nella sezione mail dicendo che devo aprire anche porte come SMTP (25), IMAP (143), DNS (53). Però sul mio server non c'è nessun servizio mail, perché dovrei aprirle?

Basta aprire la porta 22 (SSH) su internet per la sicurezza? Per proteggermi dagli attacchi brute force devo cambiare il numero della porta?

Aprire e chiudere porte a caso non ha senso. Ma oltre al firewall, servono altre configurazioni lato rete? Ho altri server interni (database MySQL, server cache), devo proteggere anche il traffico tra loro?

MMurat G***Partecipante
Ruolo
Responsabile acquisti
Settore
Sport e fitness
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
apr 2023
Messaggio
2
Più utile#2

Le regole del firewall vanno impostate secondo il 'principle of least privilege' — aprire solo le porte necessarie. Per il web server: 80 (HTTP) e 443 (HTTPS) verso l'esterno, 22 (SSH) solo su IP whitelist. Se SMTP/IMAP non servono, devono restare chiuse. Altre regole: 1) Cambiare la porta SSH (2222 invece di 22), installare fail2ban (protezione brute force), 2) Rete interna (database, cache): regola firewall che permette l'accesso solo dall'IP del web server (bidirezionale), 3) Disabilitare ICMP (ping) per bloccare lo port scanning, 4) UDP in uscita su tutte le porte? No, solo DNS (53) verso il resolver, 5) Rate limiting (mitigazione DDoS), 6) Best practice generale: DROP di default sull'interfaccia esterna, solo whitelist; sull'interfaccia interna la rete trusted è sicura. Per UFW: 'ufw default deny incoming, allow outgoing, limit 22'. Non aprire mai la porta del database interno (3306 MySQL) verso l'esterno.

VVildan Ö***Partecipante
Ruolo
Segretaria
Settore
Retail
Tipo di organizzazione
azienda familiare
Iscrizione
dic 2024
Messaggio
66
#3

non tenere aperta la porta 22 per SSH, cambia porta metti 2222 o simili, ma installa comunque fail2ban. se non c'è mail non aprire smtp/imap. lascia aperte solo 80, 443, 2222, il resto chiudi...

ZZafer A***Partecipante
Ruolo
Segretaria
Settore
Gioielleria
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
nov 2024
Messaggio
142
#4

Comandi UFW: ufw default deny incoming, ufw allow 80/tcp, ufw allow 443/tcp, ufw limit 2222/tcp (rate limiting SSH), ufw deny 3306/tcp (MySQL chiuso verso l'esterno). Verifica: ufw status numbered. Attiva i log: ufw logging on, level medium. Config SSH (/etc/ssh/sshd_config): Port 2222, PermitRootLogin no, PubkeyAuthentication yes, PasswordAuthentication no (basato su chiave). Riavvia: systemctl restart sshd. Comunicazione interna: regole iptables o security groups (a livello di cloud provider).

FFiliz D***Esperto
Ruolo
Addetto al servizio clienti
Settore
Logistica
Tipo di organizzazione
cooperativa
Iscrizione
giu 2023
Messaggio
170
#5

setup più semplice: chiudi la porta 22 da internet, tienila aperta solo dall'IP dell'ufficio. oppure cambia porta, metti 2222. non aprire mai la porta MySQL 3306 solo localhost poi hTTP e HTTPS normali non aprire nient'altro. fine, così hai finito.

EEsra I***PartecipanteMembro della community
Iscrizione
dic 2023
Messaggio
214
#6

Livelli firewall: Perimeter (livello ISP), Network (firewall router), Host (firewall host-based). Per il web server: Host firewall (UFW) + Cloud Security Group (se sei su cloud). Accesso SSH: Bastion host dietro VPN, oppure IP whitelist. Accesso database: Solo rete interna, mai esterno. Logging per tutti i pacchetti rifiutati — l'integrazione SIEM è ideale. Rate limiting SSH + protezione TCP SYN flood.

NNazlı K***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
104
#7

Porta 22 aperta = stai invitando gli hacker 😂 Cambia porta installa fail2ban, e hai finito. Porte mail? Se non servono le chiudi perché dovresti aprirle...

OOsman K***Esperto
Ruolo
Sviluppatore software
Settore
Formazione
Tipo di organizzazione
attività con due sedi
Iscrizione
dic 2023
Messaggio
23
#8

Ha ragione. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo. Naturalmente cambia se la vostra situazione è diversa.

VVeli D***Partecipante
Ruolo
Amministratore di rete
Settore
Formazione
Tipo di organizzazione
attività con due sedi
Iscrizione
mag 2022
Messaggio
107

Doki · Trasloco infrastruttura · 2023

#9

se scendiamo nei dettagli: Nessun processo migliora senza tracciamento perché non sai cosa correggere.

buon lavoro.

NNazlı A***PartecipanteMembro della community
Iscrizione
ott 2025
Messaggio
58
#10

ho vissuto la stessa cosa.

TTülay Y***Partecipante
Ruolo
Pianificazione produzione
Settore
Indotto automotive
Tipo di organizzazione
startup appena avviata
Iscrizione
gen 2025
Messaggio
384
#11

Sono d'accordo in parte, in parte no. Se cerchi di cambiare tutto insieme, niente si stabilizza.

I primi tre mesi vanno bene, i problemi emergono al quarto mese. Se scrivete qui il risultato, sarà utile anche ad altri.

KKader A***Partecipante
Ruolo
Direttore operativo
Settore
Diritto
Tipo di organizzazione
cooperativa
Iscrizione
apr 2025
Messaggio
46
#12

l'anno scorso abbiamo vissuto quasi la stessa cosa. da noi la cosa che facea perdere più tempo era non sapere chi decidesse.

se prmessi e ambito non sono scritti quel test non deve iniziare. insomma naturalmente cambia se la vostra situazione è diversa.

LLale U***EspertoMembro della community
Iscrizione
ago 2025
Messaggio
2
#13

Sono d'accordo. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Naturalmente cambia se la vostra situazione è diversa.

FFeyza Y***Esperto
Ruolo
Rappresentante vendite sul campo
Settore
Servizi IT
Tipo di organizzazione
media impresa
Iscrizione
giu 2024
Messaggio
281
#14

Ho vissuto la stessa cosa. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Io seguirei questa strada.

OOrhan E***Partecipante
Ruolo
Responsabile export
Settore
Diritto
Tipo di organizzazione
catena di negozi
Iscrizione
dic 2025
Messaggio
91

Doki · Scansione vulnerabilità · 2023

#15

Lo sentiamo dire da tempo, ma da noi non è mai andata così. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata. Io seguirei questa strada.

KKoray T***Partecipante
Ruolo
Direttore di zona
Settore
Edilizia
Tipo di organizzazione
ditta individuale
Iscrizione
dic 2023
Messaggio
103
#16

Preso nota, grazie.

BBora A***Partecipante
Ruolo
Operatore di call center
Settore
Allevamento
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
apr 2023
Messaggio
301
#17

Sono passato da qui, vi racconto. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi. comunque io seguirei questa strada.

EEmre D***Partecipante
Ruolo
Direttore marketing
Settore
Immobiliare
Tipo di organizzazione
laboratorio
Iscrizione
gen 2025
Messaggio
340
#18

Riassumo quanto detto finora. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Un backup non testato non è un backup. Naturalmente cambia se la vostra situazione è diversa.

DDeniz A***EspertoMembro della community
Iscrizione
ago 2025
Messaggio
164
#19

Ci proverò.

EEfe A***Partecipante
Ruolo
Tecnico di supporto sistemi
Settore
Software
Tipo di organizzazione
Team di 8 persone
Iscrizione
lug 2022
Messaggio
136

Doki · Trasloco infrastruttura · 2025

#20

Sono passato da qui, vi racconto. Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

Nessun processo migliora senza tracciamento, perché non sai cosa correggere. Sono curioso di sapere se qualcuno lo fa in modo diverso.

Rispondi