Central de Ajuda

Guia da Central de Ajuda

Como alterar a porta SSH no Linux sem perder acesso ao VPS

Alterar a porta padrão do SSH reduz ruído de robôs, mas não substitui chaves, atualizações, firewall, proteção contra força bruta e restrição de acesso. O procedimento exige root e pode bloquear você fora do servidor se o firewall ou o SELinux não forem preparados antes.

Antes de começar: confirme que o console web ou de emergência do VPS funciona, mantenha a sessão SSH atual aberta e faça backup de /etc/ssh/sshd_config. Não encerre a sessão antiga até validar uma nova conexão.

1. Escolha e verifique a nova porta

Use uma porta TCP de 1024 a 65535 que não esteja reservada por outro serviço. Substitua 2222 nos exemplos pela porta escolhida.

ss -lntup | grep ':2222'
cp -a /etc/ssh/sshd_config /etc/ssh/sshd_config.bak

2. Libere a porta antes de alterar o SSH

Use somente o gerenciador já adotado pelo servidor. Não misture CSF, firewalld e regras manuais sem conhecer a persistência.

CSF em cPanel

Adicione a nova porta em TCP_IN e TCP_OUT pelo plugin CSF no WHM, salve e reinicie o CSF. Mantenha a porta antiga temporariamente.

firewalld

firewall-cmd --permanent --add-port=2222/tcp
firewall-cmd --reload
firewall-cmd --list-ports

Em nuvem, libere também no firewall do provedor ou security group, preferencialmente somente para seu IP administrativo.

3. Ajuste o SELinux quando aplicável

getenforce
semanage port -a -t ssh_port_t -p tcp 2222

Se a porta já estiver cadastrada com outro tipo, investigue antes de usar. O comando semanage pode exigir o pacote de ferramentas de política SELinux da distribuição.

4. Edite e valide o sshd

Abra /etc/ssh/sshd_config, localize a diretiva Port e defina:

Port 2222

Revise arquivos incluídos em /etc/ssh/sshd_config.d/, pois outra diretiva pode prevalecer. Valide antes de reiniciar:

sshd -t

Sem saída normalmente significa sintaxe válida. Corrija qualquer mensagem de erro antes de continuar.

5. Reinicie o serviço e teste

Em servidor cPanel, use o script oficial:

/scripts/restartsrv_sshd

Em outras distribuições, o serviço pode ser sshd ou ssh. Abra um segundo terminal e teste:

ssh -p 2222 usuario@hostname-do-servidor

Confirme login, sudo e transferência por SFTP. Somente depois remova a porta anterior do firewall. Atualize monitoramento, automações, backup e documentação.

Fortalecimento recomendado

  • use chave Ed25519 protegida por senha;
  • desative login root direto depois de validar sudo;
  • desative autenticação por senha apenas após testar as chaves;
  • restrinja por IP/VPN quando possível;
  • mantenha OpenSSH e sistema atualizados;
  • use LFD/Fail2ban como camada adicional e monitore logs.

Recuperação se o acesso falhar

Use o console do provedor, restaure o arquivo de backup, valide com sshd -t, confira se o serviço escuta com ss -lntp e reverta firewall/SELinux. Não reinicie o VPS repetidamente: uma configuração inválida continuará inválida.

Referência: como proteger o SSH segundo o cPanel.

Recursos relacionados

Continue com materiais e serviços relacionados ao tema deste guia.

Este guia resolveu sua dúvida? Seu retorno ajuda a priorizar as próximas revisões.
Atendimento técnico

Não encontrou o resultado esperado?

Abra um chamado e envie a mensagem de erro completa, o domínio ou serviço afetado, o horário do teste e capturas de tela sem senhas.