Seguranca do VPS: primeiros passos apos a instalacao

Um VPS recem-instalado e um alvo facil. Bots automatizados comecam a escanear portas e tentar senhas em minutos. Estas sao as primeiras configuracoes que voce deve fazer antes de colocar qualquer coisa em producao.

1. Atualize tudo

A primeira coisa a fazer e atualizar o sistema operacional e todos os pacotes:

apt update && apt upgrade -y

Configure atualizacoes automaticas de seguranca com o unattended-upgrades.

2. Crie um usuario nao-root

Nunca use o usuario root para tarefas do dia a dia. Crie um usuario com privilegios sudo:

adduser meunome
usermod -aG sudo meunome

3. Configure chaves SSH

Desative autenticacao por senha e use somente chaves SSH:

  • Gere um par de chaves no seu computador local.
  • Copie a chave publica para o servidor.
  • Edite /etc/ssh/sshd_config: PasswordAuthentication no
  • Reinicie o SSH: systemctl restart sshd

4. Mude a porta SSH

A porta padrao 22 e a primeira que bots atacam. Mude para um numero alto (ex: 2222 ou 4822) no sshd_config. Isso sozinho ja reduz drasticamente as tentativas de invasao.

5. Configure o firewall

Use o UFW (Uncomplicated Firewall) para bloquear tudo que nao e necessario:

  • ufw default deny incoming
  • ufw default allow outgoing
  • ufw allow 4822/tcp (sua porta SSH)
  • ufw allow 80/tcp (HTTP)
  • ufw allow 443/tcp (HTTPS)
  • ufw enable

6. Instale o Fail2Ban

O Fail2Ban monitora tentativas de login e bloqueia IPs que falham muitas vezes. Instale e ative:

apt install fail2ban -y

A configuracao padrao ja protege o SSH. Para servicos adicionais, crie filtros personalizados.

7. Desative login root via SSH

No /etc/ssh/sshd_config, defina: PermitRootLogin no. A partir de agora, voce faz login com seu usuario normal e usa sudo quando necessario.

8. Monitore o servidor

Instale ferramentas de monitoramento basicas:

  • htop: monitoramento de CPU e RAM em tempo real.
  • logwatch: resumo diario dos logs do sistema por email.
  • nmon: monitoramento detalhado de disco e rede.

Checklist de seguranca

  • Sistema atualizado.
  • Usuario nao-root criado.
  • Chaves SSH configuradas, senha desativada.
  • Porta SSH alterada.
  • Firewall ativo com portas minimas.
  • Fail2Ban instalado.
  • Login root desativado.
  • Monitoramento basico funcionando.

Ainda com duvidas? Abra um ticket de suporte e nossa equipe vai te ajudar.

Voltar ao blog