Su un VPS By-Hoster non c'è alcun firewall di rete davanti alla Sua macchina: il filtraggio avviene interamente in Windows. Tutto ciò che autorizza in Windows Defender Firewall diventa raggiungibile da Internet, e tutto ciò che rifiuta viene bloccato. È semplice, ed è senza rete di protezione: una regola troppo ampia espone un servizio al mondo intero.
Qual è la regola d'oro prima di toccare il firewall?
Non elimini e non disattivi mai la regola che autorizza il Desktop remoto (porta 3389) finché non dispone di un altro mezzo di accesso. Se si taglia fuori dall'RDP, l'unica porta rimasta è la console di emergenza dell'area clienti. Tenga a mente dove si trova prima di toccare il firewall.
Come aprire una porta in entrata sul mio VPS Windows?
In Windows Defender Firewall con sicurezza avanzata (wf.msc), crei una nuova regola connessioni in entrata di tipo Porta e autorizzi la connessione.
- Apra il menu Start e avvii Windows Defender Firewall con sicurezza avanzata (
wf.msc). - Nella colonna di sinistra, selezioni Regole connessioni in entrata.
- A destra, clicchi su Nuova regola….
- Scelga Porta, poi Avanti.
- Selezioni TCP o UDP in base alla Sua applicazione, inserisca il numero di porta (per esempio
443) e confermi. - Scelga Consenti la connessione.
- Selezioni i profili interessati. Su un server il profilo attivo è di norma Pubblico: lo lasci selezionato.
- Dia alla regola un nome esplicito, per esempio
HTTPS - sito vetrina, e concluda.
Una regola senza un nome chiaro diventa incomprensibile sei mesi dopo. Descriva il servizio, non la porta.
Come limitare una porta ai soli miei indirizzi IP?
Nelle proprietà della regola, scheda Ambito, sezione Indirizzo IP remoto: scelga Questi indirizzi IP e aggiunga il Suo.
Aprire una porta di amministrazione al mondo intero è il modo migliore per ricevere migliaia di tentativi al giorno. Per una base di dati, un pannello di amministrazione o qualsiasi servizio non rivolto al pubblico:
- Apra le proprietà della regola creata.
- Scheda Ambito, sezione Indirizzo IP remoto.
- Scelga Questi indirizzi IP e aggiunga il Suo indirizzo pubblico o l'intervallo aziendale.
- Confermi.
Se la Sua connessione Internet non ha un indirizzo fisso, questa restrizione dovrà essere aggiornata quando l'indirizzo cambia: è un fastidio ampiamente compensato dalla riduzione del rumore.
Come verificare che una porta risponda davvero?
Controlli l'ascolto con Get-NetTCPConnection, la regola con Get-NetFirewallRule, poi l'accesso dall'esterno con Test-NetConnection.
Tre verifiche, in quest'ordine, distinguono un problema di firewall da un problema dell'applicazione.
Sul server, in PowerShell, verifichi che qualcosa sia in ascolto:
Get-NetTCPConnection -State Listen | Select-Object LocalAddress, LocalPort
Se la Sua porta non compare, l'applicazione non è avviata: il firewall non c'entra.
Sempre sul server, elenchi le Sue regole attive:
Get-NetFirewallRule -Enabled True -Direction Inbound | Select-Object DisplayName, Action
Dalla Sua postazione, testi l'accesso dall'esterno:
Test-NetConnection -ComputerName INDIRIZZO_IP -Port 443
Un TcpTestSucceeded : True conferma che la porta attraversa correttamente tutto il percorso.
Quali sono gli errori più frequenti con il firewall?
Cinque classici: aprire la porta in uscita invece che in entrata, confondere TCP e UDP, dimenticare il profilo di rete, disattivare il firewall «per provare» ed esporre un'applicazione non aggiornata.
- Aprire la porta in uscita invece che in entrata. Il traffico in uscita è autorizzato per impostazione predefinita; sono le regole in entrata a rendere raggiungibile un servizio.
- Confondere TCP e UDP. Un servizio in ascolto su UDP non risponderà mai a una regola TCP.
- Dimenticare il profilo di rete. Una regola applicata al solo profilo Dominio non ha alcun effetto su un server autonomo.
- Disattivare completamente il firewall «per provare». Se la prova riesce, lascia una macchina nuda esposta a Internet ed è facile dimenticarsene. Aggiunga una regola temporanea, provi, poi la elimini.
- Pubblicare un'applicazione non aggiornata. Il firewall non protegge da una falla nel servizio che ha appena esposto.
Che cosa fare una volta aperte le porte?
Faccia l'elenco di ciò che ha aperto e del perché. Elimini le regole diventate inutili: una regola dimenticata è una porta dimenticata. La scheda Grafici dell'area clienti L'aiuta a individuare un traffico anomalo dopo l'apertura di una porta.