Configurare il firewall dell'host con policy di default deny garantisce che qualsiasi porta o servizio non autorizzato venga scartato all'origine.
- Linux (con nftables nativo):
Crea /etc/nftables.conf:
NFTABLES
flush ruleset
table inet filter {
chain input {
type filter hook input priority 0; policy drop;
ct state established,related accept
iif lo accept
tcp dport 22 accept
tcp dport { 80, 443 } accept
}
chain forward { type filter hook forward priority 0; policy drop; }
chain output { type filter hook output priority 0; policy accept; }
}Applica con nft -f /etc/nftables.conf && systemctl enable --now nftables.
- macOS (pfctl):
Aggiungi a /etc/pf.conf: block in all e pass out all keep state, poi attiva con sudo pfctl -e -f /etc/pf.conf.
- Windows (PowerShell 7+ come Amministratore):
Set-NetFirewallProfile -Profile Domain,Public,Private -DefaultInboundAction Block
New-NetFirewallRule -DisplayName "Consenti SSH" -Direction Inbound -Protocol TCP -LocalPort 22 -Action Allow