LINUX
Firewall con nftables
Un buen firewall de host deniega todo por defecto y solo abre lo necesario.
Con nftables, el reemplazo moderno de iptables, creas una tabla y una cadena de entrada con política drop: nada entra a menos que lo permitas. Permites las conexiones ya establecidas, el tráfico local, y solo los puertos que de verdad usas, como SSH y HTTPS.
Lista las reglas para verificar. Denegar por defecto es la regla de oro.
# los comandos
root@srv:~# nft add table inet filtercopiarroot@srv:~# nft add chain inet filter input '{ type filter hook input priority 0; policy drop; }'copiarroot@srv:~# nft add rule inet filter input ct state established,related acceptcopiarroot@srv:~# nft add rule inet filter input iif lo acceptcopiarroot@srv:~# nft add rule inet filter input tcp dport { 2222, 443 } acceptcopiarroot@srv:~# nft list rulesetcopiartable inet filter {
chain input { policy drop;
tcp dport { 2222, 443 } accept
} }