Proteja um novo VPS Ubuntu passo a passo
Proteja um novo VPS Ubuntu atualizando-o, criando um administrador identificado, confirmando o acesso SSH por chave, limitando os serviços expostos, ativando uma firewall no anfitrião e preparando a monitorização e as cópias de segurança. Faça cada alteração pela ordem indicada, mantenha disponível a consola do fornecedor e nunca feche a sessão SSH original antes de conseguir abrir uma segunda ligação.
Factos principais
- Aplica-se a
- Versões suportadas do Ubuntu Server que utilizem systemd e OpenSSH
- Salvaguarda principal
- Manter o acesso à consola e testar uma segunda sessão
- Autenticação
- Chave SSH protegida por frase secreta para um utilizador identificado
- Recuperação
- Cópia de segurança independente e restauro testado
Atualizar e inspecionar antes de alterar o acesso
Crie um instantâneo do fornecedor apenas se a plataforma disponibilizar essa opção e se compreender que não é uma cópia de segurança independente. Inicie sessão pelo método inicial documentado, confirme a imagem do sistema operativo e aplique as atualizações dos repositórios com sudo apt update, seguidas de sudo apt full-upgrade. Leia cada mensagem antes de aceitar a substituição de ficheiros de configuração e execute sudo reboot se o núcleo ou um componente essencial o exigir.
Volte a ligar-se e inventarie os serviços à escuta com sudo ss -tulpn. Cada serviço acessível publicamente deve ter um responsável e uma finalidade. Uma imagem mínima do Ubuntu para a nuvem pode diferir de uma imagem de instalação, pelo que nunca deve presumir que serviços estão ativos. Registe a configuração de referência antes de instalar a plataforma da aplicação.
- Utilize apenas repositórios e chaves em que confia deliberadamente.
- Remova o software desnecessário depois de confirmar que não constitui uma dependência.
- Planeie atualizações regulares, em vez de tratar a primeira atualização como um evento único.
Criar um administrador identificado e comprovar o acesso por chave SSH
Crie uma conta separada com sudo adduser deploy, substituindo deploy pelo nome escolhido, e conceda-lhe acesso administrativo com sudo usermod -aG sudo deploy. Adicione a parte pública da chave SSH ao ficheiro ~/.ssh/authorized_keys desse utilizador através da funcionalidade de chaves do fornecedor ou de ssh-copy-id. Nunca envie o ficheiro da chave privada.
Abra um segundo terminal e teste ssh deploy@SERVER_IP. Confirme que sudo -v funciona. Só depois deste teste deve considerar desativar o acesso direto como root e a autenticação por palavra-passe. Edite um ficheiro de configuração adicional com sudoedit /etc/ssh/sshd_config.d/60-local-hardening.conf, defina PermitRootLogin no e PasswordAuthentication no, valide com sudo sshd -t e recarregue o serviço com sudo systemctl reload ssh. Mantenha aberta a sessão existente e volte a testar.
- Substitua expressamente todos os nomes e endereços dos exemplos.
- Utilize uma frase secreta local e um gestor de palavras-passe ou agente seguro.
- Se a validação falhar, corrija o ficheiro; não recarregue o SSH.
Permitir apenas os serviços de rede necessários
O UFW do Ubuntu é uma interface prática para a firewall do anfitrião. Confirme primeiro que o serviço SSH utiliza a porta prevista. Autorize-o com sudo ufw allow OpenSSH; se tiver alterado intencionalmente a porta, crie antes a regra correspondente. Consulte o estado proposto com sudo ufw status verbose, ative com sudo ufw enable e confirme o acesso num novo terminal antes de fechar o antigo.
Abra portas de aplicações apenas quando o serviço estiver instalado e pronto. Num servidor Web, é frequente serem necessárias as portas TCP 80 e 443, mas não existe uma lista universal. A firewall do fornecedor e o UFW podem complementar-se; documente ambas para que, perante um incidente, seja possível saber que camada bloqueou o tráfego.
- Nunca ative remotamente uma firewall que negue tudo por defeito sem ter uma regra que permita SSH.
- Associe bases de dados privadas apenas a interfaces locais ou privadas.
- Volte a executar
sudo ss -tulpndepois de implementar software.
Transformar o reforço de segurança numa rotina operacional
Instale e analise as atualizações automáticas de segurança com sudo apt install unattended-upgrades; configure-as depois de acordo com a sua política de manutenção e reinício. Monitorize o disco, a memória, falhas de autenticação, o estado dos serviços, a validade dos certificados e os resultados das cópias de segurança. Não exponha um agente de monitorização sem autenticação e restrições de rede.
Crie uma cópia de segurança independente e com controlo de versões e restaure-a num sistema de teste isolado. Guarde os códigos de recuperação e as instruções da consola separadamente do VPS. As definições de segurança evoluem; antes da produção, compare esta lista genérica com a documentação atual do Ubuntu e com as necessidades da sua aplicação.
- Analise regularmente as contas e as chaves dos administradores.
- Aplique correções às aplicações e ao sistema operativo.
- Documente um método de recuperação antes de remover qualquer forma de acesso.
Fontes
Perguntas frequentes
Devo alterar a porta SSH?
Pode reduzir o ruído das sondagens automáticas, mas não substitui a autenticação por chave, as correções, os controlos de acesso e a monitorização. Se a alterar, atualize todas as camadas de firewall e teste antes de terminar a sessão.
Posso desativar imediatamente o acesso root?
Apenas depois de um utilizador identificado conseguir autenticar-se por chave, obter o acesso sudo necessário e voltar a ligar-se numa sessão separada. Mantenha disponível a recuperação através da consola.
O UFW é suficiente para proteger o VPS?
Não. Uma firewall limita o acesso pela rede; não corrige software vulnerável, não protege credenciais roubadas, não torna segura a lógica da aplicação e não substitui as cópias de segurança.