Central de Ajuda

Guia da Central de Ajuda

SSH seguro em servidor Linux: chaves, sshd_config, firewall e recuperação de acesso

SSH fornece terminal e túneis criptografados para administrar servidores. Como esse acesso pode controlar todo o VPS, a proteção deve combinar chaves, contas individuais, privilégios mínimos, firewall, atualizações, logs e console de recuperação. Trocar apenas a porta reduz ruído, não elimina ataques.

Antes de alterar

  • abra e teste o console do provedor;
  • mantenha uma sessão SSH atual conectada;
  • faça backup da configuração;
  • confirme como a distribuição inclui arquivos em sshd_config.d;
  • verifique firewall IPv4/IPv6 e SELinux/AppArmor;
  • agende janela e rollback.

Criar chave no computador

ssh-keygen -t ed25519 -a 64
ssh-copy-id usuario@hostname

Proteja a chave privada com frase-senha e permissões locais. Em clientes sem ssh-copy-id, copie apenas a chave pública para ~/.ssh/authorized_keys. Nunca envie a chave privada ao servidor ou a um chamado.

Testar antes de desativar senha

Abra uma segunda sessão usando a chave e confirme sudo. Só depois considere:

PasswordAuthentication no
PermitRootLogin prohibit-password
PubkeyAuthentication yes

A política exata depende do ambiente. Uma alternativa mais restrita é bloquear login root e usar conta administrativa com sudo. Não faça isso até confirmar que a elevação funciona.

Validar e recarregar

sudo sshd -t
sudo systemctl reload sshd

Em algumas distribuições o serviço se chama ssh. Use reload quando suportado e mantenha a sessão antiga. Se sshd -t retornar qualquer erro, não aplique. Teste uma nova conexão antes de fechar o acesso existente.

Restringir usuários e origem

Use AllowUsers ou AllowGroups quando houver lista clara e revise contas de sistema. No firewall, permita a porta administrativa apenas de IPs/redes confiáveis quando isso não impedir a operação. Para equipes distribuídas, VPN ou bastion pode ser mais previsível que uma allowlist residencial variável.

Mudar a porta

  1. Escolha uma porta não conflitante.
  2. Adicione-a ao firewall e à política de segurança do sistema.
  3. Configure o SSH e valide sintaxe.
  4. Recarregue e teste externamente.
  5. Só então remova a porta anterior.

Atualize monitoramento, automações e clientes. Em cPanel, siga o procedimento compatível com CSF e serviços do painel.

Força bruta e bloqueios

Ferramentas como CSF/LFD ou Fail2ban podem limitar tentativas, mas precisam de logs e limites corretos. Não dependa delas para permitir senha fraca. Antes de liberar um IP, descubra qual dispositivo ou automação usa credencial antiga.

Agente e encaminhamento

ssh-agent evita copiar chaves privadas ao servidor. Encaminhamento de agente permite que o host intermediário use seu agente e deve ser ativado somente quando necessário e em servidor confiável. Desative port forwarding, X11 ou TTY em chaves de automação que não precisam dessas funções.

Host key e primeiro acesso

A impressão digital identifica o servidor. Confirme-a por canal independente no primeiro acesso. Se ela mudar sem uma reinstalação planejada, investigue antes de apagar a entrada do arquivo known_hosts; pode haver servidor substituído ou interceptação.

Logs e auditoria

Consulte o journal e logs de autenticação da distribuição. Monitore logins bem-sucedidos, falhas, mudanças de chave e uso de sudo. Sincronize o relógio e envie logs críticos para local externo quando necessário. Não registre comandos que exponham segredos.

Recuperar acesso

Use o console do provedor, reverta o arquivo ou firewall, valide e recarregue. Não reinstale o servidor antes de preservar dados e entender a falha. Depois, remova regras temporárias e documente a causa.

Referência: manual oficial do sshd_config. Veja como criar chave SSH, alterar a porta com segurança e resolver IP bloqueado.

Recursos relacionados

Continue com materiais e serviços relacionados ao tema deste guia.

Este guia resolveu sua dúvida? Seu retorno ajuda a priorizar as próximas revisões.
Atendimento técnico

Não encontrou o resultado esperado?

Abra um chamado e envie a mensagem de erro completa, o domínio ou serviço afetado, o horário do teste e capturas de tela sem senhas.