Guia de administração do Ubuntu

Proteja um novo VPS Ubuntu passo a passo

Proteja um novo VPS Ubuntu atualizando-o, criando um administrador identificado, confirmando o acesso SSH por chave, limitando os serviços expostos, ativando uma firewall no anfitrião e preparando a monitorização e as cópias de segurança. Faça cada alteração pela ordem indicada, mantenha disponível a consola do fornecedor e nunca feche a sessão SSH original antes de conseguir abrir uma segunda ligação.

Factos principais

Aplica-se a
Versões suportadas do Ubuntu Server que utilizem systemd e OpenSSH
Salvaguarda principal
Manter o acesso à consola e testar uma segunda sessão
Autenticação
Chave SSH protegida por frase secreta para um utilizador identificado
Recuperação
Cópia de segurança independente e restauro testado

Atualizar e inspecionar antes de alterar o acesso

Crie um instantâneo do fornecedor apenas se a plataforma disponibilizar essa opção e se compreender que não é uma cópia de segurança independente. Inicie sessão pelo método inicial documentado, confirme a imagem do sistema operativo e aplique as atualizações dos repositórios com sudo apt update, seguidas de sudo apt full-upgrade. Leia cada mensagem antes de aceitar a substituição de ficheiros de configuração e execute sudo reboot se o núcleo ou um componente essencial o exigir.

Volte a ligar-se e inventarie os serviços à escuta com sudo ss -tulpn. Cada serviço acessível publicamente deve ter um responsável e uma finalidade. Uma imagem mínima do Ubuntu para a nuvem pode diferir de uma imagem de instalação, pelo que nunca deve presumir que serviços estão ativos. Registe a configuração de referência antes de instalar a plataforma da aplicação.

  • Utilize apenas repositórios e chaves em que confia deliberadamente.
  • Remova o software desnecessário depois de confirmar que não constitui uma dependência.
  • Planeie atualizações regulares, em vez de tratar a primeira atualização como um evento único.

Criar um administrador identificado e comprovar o acesso por chave SSH

Crie uma conta separada com sudo adduser deploy, substituindo deploy pelo nome escolhido, e conceda-lhe acesso administrativo com sudo usermod -aG sudo deploy. Adicione a parte pública da chave SSH ao ficheiro ~/.ssh/authorized_keys desse utilizador através da funcionalidade de chaves do fornecedor ou de ssh-copy-id. Nunca envie o ficheiro da chave privada.

Abra um segundo terminal e teste ssh deploy@SERVER_IP. Confirme que sudo -v funciona. Só depois deste teste deve considerar desativar o acesso direto como root e a autenticação por palavra-passe. Edite um ficheiro de configuração adicional com sudoedit /etc/ssh/sshd_config.d/60-local-hardening.conf, defina PermitRootLogin no e PasswordAuthentication no, valide com sudo sshd -t e recarregue o serviço com sudo systemctl reload ssh. Mantenha aberta a sessão existente e volte a testar.

  • Substitua expressamente todos os nomes e endereços dos exemplos.
  • Utilize uma frase secreta local e um gestor de palavras-passe ou agente seguro.
  • Se a validação falhar, corrija o ficheiro; não recarregue o SSH.

Permitir apenas os serviços de rede necessários

O UFW do Ubuntu é uma interface prática para a firewall do anfitrião. Confirme primeiro que o serviço SSH utiliza a porta prevista. Autorize-o com sudo ufw allow OpenSSH; se tiver alterado intencionalmente a porta, crie antes a regra correspondente. Consulte o estado proposto com sudo ufw status verbose, ative com sudo ufw enable e confirme o acesso num novo terminal antes de fechar o antigo.

Abra portas de aplicações apenas quando o serviço estiver instalado e pronto. Num servidor Web, é frequente serem necessárias as portas TCP 80 e 443, mas não existe uma lista universal. A firewall do fornecedor e o UFW podem complementar-se; documente ambas para que, perante um incidente, seja possível saber que camada bloqueou o tráfego.

  • Nunca ative remotamente uma firewall que negue tudo por defeito sem ter uma regra que permita SSH.
  • Associe bases de dados privadas apenas a interfaces locais ou privadas.
  • Volte a executar sudo ss -tulpn depois de implementar software.

Transformar o reforço de segurança numa rotina operacional

Instale e analise as atualizações automáticas de segurança com sudo apt install unattended-upgrades; configure-as depois de acordo com a sua política de manutenção e reinício. Monitorize o disco, a memória, falhas de autenticação, o estado dos serviços, a validade dos certificados e os resultados das cópias de segurança. Não exponha um agente de monitorização sem autenticação e restrições de rede.

Crie uma cópia de segurança independente e com controlo de versões e restaure-a num sistema de teste isolado. Guarde os códigos de recuperação e as instruções da consola separadamente do VPS. As definições de segurança evoluem; antes da produção, compare esta lista genérica com a documentação atual do Ubuntu e com as necessidades da sua aplicação.

  • Analise regularmente as contas e as chaves dos administradores.
  • Aplique correções às aplicações e ao sistema operativo.
  • Documente um método de recuperação antes de remover qualquer forma de acesso.

Fontes

  1. Documentação da firewall do Ubuntu Server
  2. Documentação de segurança do Ubuntu
Perguntas frequentes

Perguntas frequentes

Devo alterar a porta SSH?

Pode reduzir o ruído das sondagens automáticas, mas não substitui a autenticação por chave, as correções, os controlos de acesso e a monitorização. Se a alterar, atualize todas as camadas de firewall e teste antes de terminar a sessão.

Posso desativar imediatamente o acesso root?

Apenas depois de um utilizador identificado conseguir autenticar-se por chave, obter o acesso sudo necessário e voltar a ligar-se numa sessão separada. Mantenha disponível a recuperação através da consola.

O UFW é suficiente para proteger o VPS?

Não. Uma firewall limita o acesso pela rede; não corrige software vulnerável, não protege credenciais roubadas, não torna segura a lógica da aplicação e não substitui as cópias de segurança.