Um firewall decide qual tráfego passa, por regra (IP de origem/destino, porta, protocolo).
- Ingress (entrada) e egress (saída). O padrão seguro: negar tudo, liberar o mínimo.
- Stateful: lembra conexões estabelecidas (deixa a resposta voltar).
- No seu mundo: UFW na VPS (Ex. 37) e o WAF da Cloudflare (que é um firewall de aplicação, camada HTTP).
🔒 Por que importa:
ufw default deny incoming+ liberar só 80/443/SSH é a defesa nº 1 de um servidor (Ex. 37/38).- Egress filtering (bloquear saídas) previne exfiltração e C2 (o servidor comprometido não "liga para casa") — Ex. 65.