Đào tạo doanh nghiệpBảo Mật Hạ Tầng VPS & Cloudflare Tunnel: Đóng Port Public, SSH Key Hardening, Fail2ban & Backup Cloudflare R2
5/8

Giáo trình tự học miễn phí · Dịch vụ hỗ trợ theo nhu cầu.

Bài 0535phút ước tínhThực chiến · Chuyên sâu

5. Thiết Lập Tường Lửa UFW Đa Tầng: Khóa 100% Cổng CSDL & Dịch Vụ Nội Bộ

Nguyên tắc Least Privilege tại tầng mạng: Thiết lập UFW (Uncomplicated Firewall) chặn đứng toàn bộ traffic Inbound, chỉ mở cổng cần thiết và cô lập hoàn toàn PostgreSQL, MySQL, Redis trên localhost.

🧱 Ma Trận Phân Quyền Tường Lửa UFW

graph TD
Internet["🌐 Mạng Internet Công Cộng"] --> UFW{"🧱 UFW Firewall (Default Deny)"}

UFW -->|"Port 2222 (SSH)"| Allow1["🟢 CHO PHÉP (Chỉ qua SSH Key)"]
UFW -->|"Port 80/443 (Web)"| Allow2["🟢 CHO PHÉP (Hoặc đóng nếu dùng Cloudflare Tunnel)"]
UFW -->|"Port 5432 (Postgres)"| Deny1["🔴 TỪ CHỐI (Chỉ cho phép 127.0.0.1)"]
UFW -->|"Port 6379 (Redis)"| Deny2["🔴 TỪ CHỐI (Chỉ cho phép 127.0.0.1)"]
UFW -->|"Port 9000 (Portainer)"| Deny3["🔴 TỪ CHỐI (Chỉ qua VPN / Tunnel)"]

#### Quy Tắc Vàng:

  • DEFAULT INCOMING: DENY (Mặc định từ chối tất cả kết nối từ ngoài vào).
  • DEFAULT OUTGOING: ALLOW (Cho phép máy chủ gửi request ra ngoài cập nhật phần mềm).
example.py
# KỊCH BẢN THIẾT LẬP TƯỜNG LỬA UFW CHUẨN ZERO-TRUST
# 1. Đặt chính sách mặc định an toàn
sudo ufw default deny incoming
sudo ufw default allow outgoing

# 2. Mở cổng SSH quản trị (đảm bảo không bị khóa ngoài)
sudo ufw allow 2222/tcp comment 'Custom SSH Port'

# 3. Mở cổng Web nếu không dùng Tunnel (nếu dùng Tunnel thì BỎ QUA dòng này)
sudo ufw allow 80/tcp comment 'HTTP'
sudo ufw allow 443/tcp comment 'HTTPS'

# 4. Đảm bảo CSDL KHÔNG BAO GIỜ được mở ra ngoài
# (Kiểm tra lại không có rule allow 5432 hay 3306)

# 5. Kích hoạt tường lửa
sudo ufw enable
sudo ufw status verbose
Thực hành

Thực hành và tự đánh giá

Kích hoạt UFW trên VPS của bạn và kiểm tra sudo ufw status numbered để đảm bảo không có cổng dịch vụ nội bộ nào bị hở ra ngoài.

🏢 BẠN MUỐN TRIỂN KHAI CHO CẢ PHÒNG BAN / DOANH NGHIỆP?
Đề Xuất Công Ty Tài Trợ & Đào Tạo In-House Trọn Gói

AI Tinh Gọn hỗ trợ khảo sát hiện trạng, kèm 1-1 on-premise bảo mật dữ liệu, setup hạ tầng riêng và xuất hóa đơn VAT hợp pháp cho doanh nghiệp.

⚖️ Bản quyền sở hữu trí tuệ: © 2026 AI Tinh Gọn (aitinhgon.vn) · Giấy phép Creative Commons CC BY-NC-ND 4.0. Cho phép tự học cá nhân, nghiêm cấm thương mại hóa hoặc bán lại. Giáo trình mở →

Tiến độ tự học lưu trên trình duyệt này. Chỉ đánh dấu khi đã kiểm tra sản phẩm thực hành.