Abre la máquina → pestaña Firewall.
Cómo funcionan los grupos de firewall
Un grupo de firewall es un conjunto reutilizable de reglas que asocias a una o varias máquinas del mismo proyecto. Escribes las reglas una vez, las aplicas a todos tus servidores web; si editas el grupo después, todas las máquinas asociadas recogen el cambio.
Cada regla tiene:
| Campo | Valores | Notas |
|---|---|---|
| Dirección | Entrada / Salida | Las reglas de entrada permiten tráfico hacia tu servidor, las de salida restringen el tráfico desde él |
| Protocolo | TCP, UDP, ICMP, GRE | ICMP es lo que hace que tu servidor responda a ping |
| Puerto | 80, 443, o un rango como 8000-9000 | No se usa en ICMP/GRE |
| Origen / Destino | CIDR, p. ej. 0.0.0.0/0 | Vacío significa cualquier dirección |
Políticas por defecto
Las políticas por defecto son lo importante, y no son simétricas:
- Entrada: DROP. Todo lo que no permitas explícitamente queda bloqueado. Si no hay ninguna regla de entrada, todo el tráfico entrante está bloqueado.
- Salida: ACCEPT. Todo lo que no restrinjas explícitamente está permitido. Si no hay reglas de salida, todo el tráfico saliente pasa.
Así que el trabajo real consiste en añadir una regla de entrada por cada servicio que expongas: TCP 22 para SSH, TCP 80 y 443 para una web, y así sucesivamente.
Aviso: Mantén siempre una regla de entrada para SSH (TCP 22) o RDP (TCP 3389) antes de aplicar un grupo, o te quedarás sin acceso. Si te pasa, la consola del navegador sigue funcionando: no pasa por el firewall.
Aplicar las reglas
Activa o desactiva un grupo (On/Off) para esta máquina y pulsa Apply Changes. Las reglas se aplican en vivo, sin reinicio y sin cortar más conexiones que las que acabas de bloquear.
La pestaña muestra cuántos grupos están activos y cuántas máquinas comparten cada grupo, así que ves el alcance antes de editar uno.
Qué no hace este firewall
ImportanteEste firewall filtra paquetes en la máquina. No puede detener un ataque DDoS volumétrico: cuando el tráfico llega a tu servidor, el ancho de banda ya está consumido, y una inundación sostenida puede llevarnos a null-rutear la máquina para proteger al resto de la red.
Para tráfico de ataque necesitas filtrar más arriba: consulta Mitigación DDoS para las reglas Edge ACL y AntiDDoS Premium, que descartan el tráfico en el borde de la red antes de que te llegue.
ConsejoPrefiere orígenes concretos antes que
0.0.0.0/0siempre que puedas. Restringir SSH al rango de tu oficina o VPN elimina casi todo el ruido de fuerza bruta de los logs de un servidor.