Um VPS recem-instalado e um alvo facil. Bots automatizados comecam a escanear portas e tentar senhas em minutos. Estas sao as primeiras configuracoes que voce deve fazer antes de colocar qualquer coisa em producao.
1. Atualize tudo
A primeira coisa a fazer e atualizar o sistema operacional e todos os pacotes:
apt update && apt upgrade -y
Configure atualizacoes automaticas de seguranca com o unattended-upgrades.
2. Crie um usuario nao-root
Nunca use o usuario root para tarefas do dia a dia. Crie um usuario com privilegios sudo:
adduser meunomeusermod -aG sudo meunome
3. Configure chaves SSH
Desative autenticacao por senha e use somente chaves SSH:
- Gere um par de chaves no seu computador local.
- Copie a chave publica para o servidor.
- Edite
/etc/ssh/sshd_config:PasswordAuthentication no - Reinicie o SSH:
systemctl restart sshd
4. Mude a porta SSH
A porta padrao 22 e a primeira que bots atacam. Mude para um numero alto (ex: 2222 ou 4822) no sshd_config. Isso sozinho ja reduz drasticamente as tentativas de invasao.
5. Configure o firewall
Use o UFW (Uncomplicated Firewall) para bloquear tudo que nao e necessario:
ufw default deny incomingufw default allow outgoingufw allow 4822/tcp(sua porta SSH)ufw allow 80/tcp(HTTP)ufw allow 443/tcp(HTTPS)ufw enable
6. Instale o Fail2Ban
O Fail2Ban monitora tentativas de login e bloqueia IPs que falham muitas vezes. Instale e ative:
apt install fail2ban -y
A configuracao padrao ja protege o SSH. Para servicos adicionais, crie filtros personalizados.
7. Desative login root via SSH
No /etc/ssh/sshd_config, defina: PermitRootLogin no. A partir de agora, voce faz login com seu usuario normal e usa sudo quando necessario.
8. Monitore o servidor
Instale ferramentas de monitoramento basicas:
- htop: monitoramento de CPU e RAM em tempo real.
- logwatch: resumo diario dos logs do sistema por email.
- nmon: monitoramento detalhado de disco e rede.
Checklist de seguranca
- Sistema atualizado.
- Usuario nao-root criado.
- Chaves SSH configuradas, senha desativada.
- Porta SSH alterada.
- Firewall ativo com portas minimas.
- Fail2Ban instalado.
- Login root desativado.
- Monitoramento basico funcionando.