Хочу напомнить об одной особенности настройки файрвола на арендованных VPS и дедиках, да и не только там, а и у большинства обычных провайдеров. С этим постоянно приходится сталкиваться, но иногда забываешь и тратишь лишнее время на отладку. Я хоть и сам с этим постоянно сталкиваюсь, и заметки ранее делал, но всё равно иногда протупишь и забудешь.
Суть в чём. Почти у всех провайдеров есть список портов, которые заблокированы для входящего или исходящего трафика. И чем дальше, тем больше этот список. Начиналось это всё с блокировки 25-го порта на отправку почты по SMTP, а сейчас мы имеем уже довольно внушительный список, который по умолчанию заблокирован.
Я обо всём этом неизменно вспоминаю, когда настраиваю файрвол, поэтому про него и упомянул в начале. Вроде всё сделаешь - правила напишешь, порты нужные откроешь, всё запускаешь, а трафик не идёт. И начинаешь разбираться, что тут не та так. Вроде всё верно - порты открыты, служба запущена, а трафик извне не идёт. И тут вспоминаешь об ограничениях.
Чаще всего провайдеры блокируют порты для службы SMTP и те, что используют сервисы, уязвимые к атакам типа amplification. Это когда в ответ на запрос, служба отправляет ответ в несколько раз больший по размеру, да ещё и на изменённый адрес получателя. То есть блокировки часто затрагивают:
▪️25 TCP - исходящий трафик
▪️465, 587 TCP - исходящий трафик, где-то уже и эти порты начинают по умолчанию блокировать, но пока ещё не так активно, как 25-й
▪️123, 53, 389, 1900, 11211 UDP - входящий трафик
Пока писал заметку, проверил актуальные списки некоторых провайдеров. Не увидел там 123 (NTP) и 53 (DNS) портов. Возможно сейчас это уже не так актуально и блокировать по умолчанию эти порты перестали, но раньше я точно кое-где с этим сталкивался, поэтому сразу про них вспомнил, когда начал писать. NTP на вход одно время активно блокировали, когда эксплуатировалась популярная уязвимость протокола к amplification.
Дальше очень часто блокируют входящие порты виндовых служб из-за того, что через интернет они редко используются, а вот всякие черви и прочие зловреды их активно используют:
▪️135, 137, 138, 139 UDP или оба UDP и TCP
▪️445 TCP
Последняя блокировка SMB особенно неприятна, так как иногда хочется по белым спискам открыть службу для передачи файлов, но не получается, так как хостер блокирует. Сейчас эта проблема решена новым протоколом SMB over QUIC, который работает по 443 порту. Можно будет нормально файлы по интернету передавать напрямую.
Вот пример списка заблокированных портов от Selectel. Он внушительный, но по текущим временам практически образцово-показательный. Чем крупнее хостер, тем обычно длиннее у него этот список. Но тут хотя бы 3389 и 5060 не закрыты. Например, Timeweb Cloud блокирует и их. Вот ещё пример ограничений для дедиков от Яндекс облака. Там тоже всё стандартно, без особой жести.
Так что имейте ввиду и перед арендой серверов и в процессе настройки, что многие сервисы могут быть по умолчанию заблокированы. Причём какие-то можно разблокировать по заявке в техподдержку, а какие-то нет. Об этом стоит позаботиться заранее, чтобы потом не тратить время и нервы в беседе с поддержкой.
Ну и не забывайте про работу ТСПУ 😪 и прочие ограничения. Например, на доступ к подсетям электронного правительства в РФ 🤷♂️. Иногда из-за работы ТСПУ даже по SSH к некоторым виртуалкам не получается подключиться. Приходится их просто бросать и арендовать новые. Такие времена настали.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin: 📱 Telegram | 🌐 Сайт | 📲 MAX 😩
#хостинг
Post #5827
6.15K



- 👍 75
- 👎 1