Central de Ajuda

Guia da Central de Ajuda

Como instalar e configurar o firewall CSF no cPanel/WHM ou VPS Linux com segurança

ConfigServer Security & Firewall (CSF) é uma interface para regras de firewall Linux, acompanhada pelo Login Failure Daemon (LFD) para detectar comportamentos suspeitos. Uma configuração errada pode bloquear seu próprio SSH, WHM, DNS, e-mail ou aplicações. Faça a instalação somente com acesso root, console de emergência e conhecimento das portas realmente usadas.

Projeto atualizado: depois do encerramento da empresa original em 2025, o CSF passou a ter código GPL e manutenção comunitária; o cPanel anunciou em 2026 uma iniciativa própria para manter um fork compatível. Use a origem indicada pela documentação atual do seu cPanel ou do projeto, não links antigos de configserver.com.

Pré-requisitos

  • sistema operacional e versão ainda suportados;
  • acesso root por chave SSH e console fora da rede do servidor;
  • backup/snapshot e cópia das regras atuais;
  • inventário de serviços, portas, IPs de administração e redes privadas;
  • compatibilidade com cPanel, virtualização, IPv6 e containers;
  • janela de mudança com teste e rollback.

Antes de instalar

Identifique quem já controla o firewall: firewalld, regras nftables/iptables, painel do provedor, security group ou outro software. Camadas externas podem coexistir quando documentadas, mas dois gerenciadores locais alterando as mesmas regras produzem resultados imprevisíveis. Não desative uma proteção existente até entender a migração.

Baixar de uma origem atual

Consulte primeiro a orientação da versão do cPanel. Quando o procedimento do projeto for aplicável, baixe a release estável do serviço oficial e examine metadados, versão e documentação antes de executar:

cd /usr/local/src
curl -fLO https://download.configserver.dev/csf.tgz
tar -xzf csf.tgz
cd csf
perl ./csftest.pl

O teste verifica recursos necessários, mas não garante compatibilidade com toda a sua pilha. Inspecione o conteúdo e siga o instalador publicado pelo mantenedor da release selecionada. Não execute um arquivo baixado de espelho desconhecido.

Instalação e modo de teste

Após validar a origem, execute o instalador conforme a documentação da release. No cPanel, a integração normalmente aparece em WHM > Plugins > ConfigServer Security & Firewall. Mantenha TESTING = "1" durante a configuração inicial para que regras sejam limpas periodicamente e um bloqueio acidental não se torne permanente.

Definir portas

Preencha TCP_IN, TCP_OUT, UDP_IN e UDP_OUT a partir do inventário real. Um servidor cPanel pode usar portas para WHM/cPanel, Webmail, HTTP/HTTPS, SSH, DNS, SMTP, IMAP/POP e serviços adicionais, mas não abra tudo por copiar uma lista genérica. Se DNS ou e-mail não roda no host, remova o acesso público correspondente.

Evitar o próprio bloqueio

  1. Abra o console do provedor e mantenha-o autenticado.
  2. Autorize temporariamente o IP administrativo quando ele for estável.
  3. Confirme a porta SSH atual e as portas do painel.
  4. Recarregue as regras.
  5. Abra uma segunda sessão SSH sem fechar a primeira.
  6. Teste WHM, site, DNS e e-mail de uma rede externa.
  7. Somente depois desative o modo de teste.

LFD, bloqueios e alertas

Ajuste limites de falha de login ao tráfego real e configure um endereço monitorado para alertas. Limites agressivos bloqueiam clientes que deixaram senhas antigas em celulares; limites permissivos ignoram força bruta. Revise csf.allow, csf.deny, bloqueios temporários e logs antes de liberar um IP.

IPv6, NAT e containers

Teste IPv4 e IPv6 separadamente. Um serviço protegido em IPv4 pode continuar exposto em IPv6. Docker e outros runtimes alteram regras de encaminhamento e podem publicar portas por cadeias próprias; não presuma que uma lista do CSF bloqueia todo container. Combine regras do host, bind em interface privada e firewall externo após teste específico.

Validação externa

De outra rede, verifique somente as portas esperadas, fluxo de saída, resolução DNS e entrega de e-mail. Teste também reinicialização, pois regras manuais que funcionam agora podem não persistir. Não use um scanner contra sistemas de terceiros.

Atualização e rollback

Acompanhe avisos do cPanel/projeto e faça backup da configuração antes de atualizar. Se uma mudança interromper acesso, use o console para voltar à configuração anterior ou desabilitar o CSF conforme o procedimento oficial. Não desinstale no impulso: preserve logs e determine se o bloqueio veio do CSF, do firewall do provedor ou do serviço.

Referências: orientação do cPanel sobre CSF, documentação atual do CSF e portas do cPanel/WHM. Para escolher a camada adequada, veja firewall Linux: nftables, firewalld, iptables ou CSF.

Recursos relacionados

Continue com materiais e serviços relacionados ao tema deste guia.

Este guia resolveu sua dúvida? Seu retorno ajuda a priorizar as próximas revisões.
Atendimento técnico

Não encontrou o resultado esperado?

Abra um chamado e envie a mensagem de erro completa, o domínio ou serviço afetado, o horário do teste e capturas de tela sem senhas.