
UFW-Firewall richtig konfigurieren
UFW ("Uncomplicated Firewall") ist die einfache Kommandozeilen-Oberfläche für die Linux-Firewall — nur nötige Ports offen, alles andere zu.
- Betriebssystem
- Ubuntu / Debian
- Schwierigkeit
- Einsteiger
- Dauer
- ~15 Minuten
Was ist UFW?
UFW ist ein einfaches Frontend für die Linux-eigene Firewall (iptables/nftables im Hintergrund). Statt komplizierter Regeln schreibt man einfache Befehle wie "erlaube Port 80" oder "blockiere alles Eingehende außer SSH". Auf Ubuntu ist UFW meist schon vorinstalliert.
Voraussetzungen
- sudo-/Root-Zugriff auf den Server
- Bekannter SSH-Port (Standard: 22)
- Liste aller Dienste, die von außen erreichbar sein müssen
Auf einem entfernten Server per SSH: unbedingt zuerst die SSH-Regel setzen, bevor UFW aktiviert wird — sonst sperrt man sich selbst aus, ohne physischen Zugriff auf die Konsole kommt man dann nicht mehr rein!
Installation (falls nötig)
sudo apt update
sudo apt install -y ufwSSH-Zugang zuerst absichern
Läuft SSH auf dem Standardport 22, reicht die eingebaute OpenSSH-Regel:
sudo ufw allow OpenSSHLäuft SSH auf einem eigenen Port (z. B. 2222), stattdessen:
sudo ufw allow 2222/tcpDefault-Policy setzen
Alles Eingehende grundsätzlich blockieren, alles Ausgehende erlauben — der sichere Standard:
sudo ufw default deny incoming
sudo ufw default allow outgoingWeb- und Gameserver-Ports freigeben
Beispiele für typische Dienste — nur das freigeben, was tatsächlich gebraucht wird:
# Webserver
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
# Minecraft
sudo ufw allow 25565/tcp
# TeamSpeak 6
sudo ufw allow 9987/udp
sudo ufw allow 30033/tcpFirewall aktivieren
sudo ufw enableUFW warnt, dass eine aktive SSH-Verbindung gestört werden könnte — mit "y" bestätigen, sofern die SSH-Regel oben bereits gesetzt wurde.
Status prüfen
sudo ufw status verboseFür eine nummerierte Liste, praktisch zum gezielten Löschen einzelner Regeln:
sudo ufw status numberedEine Regel wieder entfernen
sudo ufw delete allow 80/tcp
# oder per Nummer aus "ufw status numbered":
sudo ufw delete 3Logging aktivieren
Um zu sehen, was UFW tatsächlich blockiert (z. B. bei Verbindungsproblemen):
sudo ufw logging onsudo tail -f /var/log/ufw.logNützliche Befehle
UFW-Referenz
sudo ufw status verbosesudo ufw allow <port>/tcpsudo ufw allow <port>/udpsudo ufw delete allow <port>/tcpsudo ufw disablesudo ufw resetFirewall aktiv
UFW läuft mit einer Default-Deny-Policy und nur den wirklich benötigten Ports offen. Regelmäßig mit "ufw status" prüfen, welche Ports tatsächlich offen sind.

