Spesso stabilisco ambienti Ubuntu- LAMP su cui sono presenti alcuni Drupal applicazioni web di mia proprietà (non fornisco servizi di hosting e mai fatto in passato).
Ogni volta che stabilisco un tale ambiente, le misure di sicurezza più fondamentali che prendo sono queste:
ufw --force enable
ufw allow 22,25,80,443 # All allowed via both TCP/UPD as no restrictions were given;
apt update -y
apt upgrade unattended-upgrades sshguard
Dopo il 2017-2018 W3C / Google (?) Riforme relative al supporto del browser in HTTP, richiedendo o almeno incoraggiando tutti noi a utilizzare TLS crittografia confermata con un certificato SSL per il trasferimento sicuro dei dati HTTP (HTTPS), mi chiedo se HTTP non protetto (tipicamente tramite la porta 80) è ancora rilevante per tutti noi.
Note:
- Ciascuna delle mie app Web ha il proprio certificato OpenSSL che creo con Certbot .
- L'unica utility web che uso oltre ai siti web è PHPMyAdmin / PHPMiniAdmin.
La mia domanda
Va bene per me rimuovere la porta 80 da ufw allow 22,25,80,443
rendendo così il mio sistema ancora un po 'meno "vulnerabile"?
Aggiornamento per risposte
Le risposte consigliano il reindirizzamento dalla porta 80 alla porta 443 invece di bloccare la porta 80. Penso che Certbot crei questi reindirizzamenti automaticamente, quindi sono coperto se tengo la porta 80 aperta come raccomandato nelle risposte.