Firewall (UFW)
MyPanel quản lý UFW (Uncomplicated Firewall) trực quan trong menu Firewall:
- Thẻ tổng quan — nhìn là biết tường lửa bật/tắt, chính sách chiều vào, số luật, và cổng SSH/panel đã mở hay chưa.
- Bật / tắt UFW. Khi bật, panel chặn tự khoá: nếu cổng SSH hoặc cổng panel chưa mở, panel hỏi “Mở cổng & bật” hay “Vẫn bật” thay vì để bạn mất quyền truy cập.
- Chính sách mặc định — đặt chiều vào (incoming) là Chặn để chỉ những cổng mở tường minh mới vào được (cấu hình an toàn cốt lõi).
- Thêm luật với chip cổng phổ biến (SSH, HTTP, HTTPS, MySQL, PostgreSQL…) điền nhanh chỉ bằng một cú bấm. Mỗi luật gồm:
- Hành động: Cho phép / Chặn / Giới hạn (rate-limit kết nối — chống dò mật khẩu SSH).
- Cổng + giao thức (TCP/UDP/cả hai).
- Nguồn (tuỳ chọn): chỉ mở cổng cho một IP/CIDR cụ thể (ví dụ chỉ cho IP văn phòng SSH vào).
- Sửa luật — nạp lại luật vào form; lưu = xoá luật cũ + tạo luật mới (UFW không sửa tại chỗ).
- Xoá luật. Luật mở cổng SSH/panel được gắn nhãn Trọng yếu và cảnh báo mạnh hơn trước khi xoá.
Các luật IPv4 và IPv6 trùng nội dung được gộp thành một dòng (nhãn v4·v6) cho gọn.
Cloudflare — khôi phục IP thật
Phần tiêu đề “Cloudflare — khôi phục IP thật”Ngay trên trang Firewall có thẻ Cloudflare — khôi phục IP thật. Bật khi website của bạn
đứng sau proxy Cloudflare: nginx sẽ lấy IP thật của khách từ header CF-Connecting-IP thay vì IP của
Cloudflare.
Đây là điều kiện bắt buộc để giới hạn tần suất & chống brute-force hoạt động
đúng — nếu không, mọi truy cập đều mang IP Cloudflare, khiến rate-limit chặn nhầm toàn bộ khách và
Fail2ban có thể khoá luôn dải Cloudflare. Panel tự tải dải IP Cloudflare mới nhất (có danh sách dự
phòng nhúng sẵn) và kiểm tra nginx -t trước khi áp; cấu hình lỗi sẽ tự khôi phục.
Có domain KHÔNG qua Cloudflare thì sao?
Phần tiêu đề “Có domain KHÔNG qua Cloudflare thì sao?”An toàn — không ảnh hưởng gì. Cấu hình áp ở cấp http (cho mọi domain), nhưng nginx chỉ thay
IP khách bằng header CF-Connecting-IP khi kết nối đến từ đúng một dải IP của Cloudflare:
- Khách vào thẳng một domain không qua Cloudflare → IP nguồn không thuộc dải Cloudflare → nginx bỏ qua header, giữ nguyên IP thật như bình thường.
- Request tới domain không-CF cũng không có header
CF-Connecting-IP(header này do Cloudflare thêm), nên không có gì để thay. - Chống giả mạo: kẻ vào thẳng tự bịa header
CF-Connecting-IPsẽ vô tác dụng, vì IP nguồn của họ không nằm trong danh sách tin cậy.
Vì vậy bật thẻ này an toàn cho server hỗn hợp (vừa có domain qua Cloudflare, vừa có domain không qua). Đây cũng là cách Cloudflare khuyến nghị.