Alterar a porta padrão do SSH reduz ruído de robôs, mas não substitui chaves, atualizações, firewall, proteção contra força bruta e restrição de acesso. O procedimento exige root e pode bloquear você fora do servidor se o firewall ou o SELinux não forem preparados antes.
/etc/ssh/sshd_config. Não encerre a sessão antiga até validar uma nova conexão.1. Escolha e verifique a nova porta
Use uma porta TCP de 1024 a 65535 que não esteja reservada por outro serviço. Substitua 2222 nos exemplos pela porta escolhida.
ss -lntup | grep ':2222'
cp -a /etc/ssh/sshd_config /etc/ssh/sshd_config.bak
2. Libere a porta antes de alterar o SSH
Use somente o gerenciador já adotado pelo servidor. Não misture CSF, firewalld e regras manuais sem conhecer a persistência.
CSF em cPanel
Adicione a nova porta em TCP_IN e TCP_OUT pelo plugin CSF no WHM, salve e reinicie o CSF. Mantenha a porta antiga temporariamente.
firewalld
firewall-cmd --permanent --add-port=2222/tcp
firewall-cmd --reload
firewall-cmd --list-ports
Em nuvem, libere também no firewall do provedor ou security group, preferencialmente somente para seu IP administrativo.
3. Ajuste o SELinux quando aplicável
getenforce
semanage port -a -t ssh_port_t -p tcp 2222
Se a porta já estiver cadastrada com outro tipo, investigue antes de usar. O comando semanage pode exigir o pacote de ferramentas de política SELinux da distribuição.
4. Edite e valide o sshd
Abra /etc/ssh/sshd_config, localize a diretiva Port e defina:
Port 2222
Revise arquivos incluídos em /etc/ssh/sshd_config.d/, pois outra diretiva pode prevalecer. Valide antes de reiniciar:
sshd -t
Sem saída normalmente significa sintaxe válida. Corrija qualquer mensagem de erro antes de continuar.
5. Reinicie o serviço e teste
Em servidor cPanel, use o script oficial:
/scripts/restartsrv_sshd
Em outras distribuições, o serviço pode ser sshd ou ssh. Abra um segundo terminal e teste:
ssh -p 2222 usuario@hostname-do-servidor
Confirme login, sudo e transferência por SFTP. Somente depois remova a porta anterior do firewall. Atualize monitoramento, automações, backup e documentação.
Fortalecimento recomendado
- use chave Ed25519 protegida por senha;
- desative login root direto depois de validar sudo;
- desative autenticação por senha apenas após testar as chaves;
- restrinja por IP/VPN quando possível;
- mantenha OpenSSH e sistema atualizados;
- use LFD/Fail2ban como camada adicional e monitore logs.
Recuperação se o acesso falhar
Use o console do provedor, restaure o arquivo de backup, valide com sshd -t, confira se o serviço escuta com ss -lntp e reverta firewall/SELinux. Não reinicie o VPS repetidamente: uma configuração inválida continuará inválida.
Referência: como proteger o SSH segundo o cPanel.
Recursos relacionados
Continue com materiais e serviços relacionados ao tema deste guia.