Central de Ajuda

Guia da Central de Ajuda

Firewall Linux: quando usar nftables, iptables, firewalld ou CSF

O firewall controla tráfego por endereço, protocolo, porta, interface e estado da conexão. Em distribuições atuais, nftables é a base moderna; iptables pode operar como compatibilidade. Servidores cPanel costumam usar CSF, que administra regras e deve ser tratado como a fonte principal para evitar conflitos.

Uma regra errada pode cortar seu próprio acesso. Antes de alterar SSH ou firewall, confirme console fora de banda, faça backup da configuração e mantenha uma sessão root aberta para teste.

Identifique quem administra as regras

systemctl status firewalld
systemctl status nftables
nft list ruleset
iptables -S
csf -l

Nem todos os comandos existirão. Não ative firewalld sobre CSF nem misture gerenciadores sem entender a ordem e a persistência.

Princípios de uma política segura

  • libere somente serviços usados;
  • restrinja painéis e bancos por origem quando possível;
  • mantenha conexões estabelecidas e tráfego de loopback necessário;
  • trate IPv4 e IPv6;
  • aplique limite e logs sem causar exaustão de disco;
  • documente cada exceção e data de revisão;
  • teste de fora do servidor.

Exemplo conceitual com nftables

Não cole um ruleset genérico em produção. Uma política mínima costuma aceitar loopback, conexões estabelecidas, ICMP necessário, SSH administrativo e portas dos serviços publicados; o restante é descartado. DNS autoritativo exige UDP e TCP 53. E-mail, cPanel e aplicações usam outras portas específicas.

CSF em cPanel/WHM

Use o plugin CSF no WHM ou edite sua configuração conforme documentação. Liberações temporárias e permanentes devem ser registradas. Depois de alterar, teste sintaxe, recarregue pelo próprio CSF e confira csf -l. LFD pode bloquear IPs por autenticações inválidas mesmo quando a porta está aberta.

Diagnóstico de porta

  • confirme se há processo escutando com ss -lntup;
  • teste localmente e depois de outra rede;
  • verifique firewall do sistema, painel do provedor e grupos de segurança;
  • confirme rota e DNS;
  • analise logs para distinguir DROP de serviço recusando conexão.

Rollback

Agende retorno automático quando a mudança for remota, mantenha console disponível e salve a configuração anterior. Nunca torne persistente uma regra antes de confirmar acesso, serviços e reinicialização controlada.

Recursos relacionados

Continue com materiais e serviços relacionados ao tema deste guia.

Este guia resolveu sua dúvida? Seu retorno ajuda a priorizar as próximas revisões.
Atendimento técnico

Não encontrou o resultado esperado?

Abra um chamado e envie a mensagem de erro completa, o domínio ou serviço afetado, o horário do teste e capturas de tela sem senhas.