Existe um rito de passagem para quem administra o próprio servidor pela primeira vez: você decide montar um firewall, digita alguns comandos ufw, aperta enable — e o terminal fica mudo. O SSH sumiu. Você não quebrou nada e não foi hackeado. Você só trancou a porta, com você do lado de fora.
Isso acontece até com bons administradores. Semana passada aconteceu com um cliente nosso, por isso estou escrevendo. A boa notícia: dá para recuperar por completo em menos de um minuto, e você não precisa reinstalar nem perder um único arquivo. Veja como.

O que deu errado de verdade
O ufw (Uncomplicated Firewall) por padrão nega tudo que entra. No instante em que você roda ufw enable, tudo que você não permitiu explicitamente é descartado — inclusive a sessão SSH em que você está sentado. Se esqueceu de dar ufw allow na sua porta SSH primeiro, cortou sua própria conexão assim que a regra entrou em vigor.
Essa é a versão clássica. Duas outras também pegam as pessoas:
- Você permitiu a porta errada. Um erro de digitação, ou permitiu a porta do serviço (digamos 8080) e esqueceu a 22.
- Você permitiu a 22 mas colocou uma regra
denyacima dela na lista, que a encobre. O ufw é sensível à ordem.
De qualquer forma o servidor em si está bem — rodando, disco intacto, seu app ainda ronronando atrás do muro. É puramente um problema de acesso de rede. E é justo por isso que o conserto é fácil.
O movimento errado: reinstalar
O primeiro impulso costuma ser "então reseto o servidor e começo do zero". Não faça — não para isto. Reinstalar apaga tudo só para recuperar um SSH funcional, sendo que o que bloqueia o SSH é um comando de firewall que você desfaz em dez segundos. É como incendiar a casa porque trancou a porta da frente.
Reinstalar é o certo quando você quer uma página em branco. Para um bloqueio de ufw, é matar mosca com canhão.
O movimento certo: o console web
Todo VPS que se preze te dá um console fora de banda — um caminho para a máquina que não passa por SSH nem pela pilha de rede. Na EQVPS é o botão Console na página do seu servidor. É um console serial: só texto, ligado direto na VM como um monitor e um teclado estariam. Uma regra de firewall não tem poder sobre ele, porque não é tráfego de rede.

Clique, entre com suas credenciais de root (ou revele a senha no painel se não a tiver à mão) — e você está na máquina, com firewall ou sem.
Agora desfaça o estrago. O caminho mais rápido:
sudo ufw disable
Isso desliga o firewall e mantém suas regras, para você reativá-lo depois, uma vez corrigido o erro. O SSH volta na hora.
Se preferir não derrubar o firewall inteiro, abra só a porta que você deixou de fora:
sudo ufw allow 22
sudo ufw status numbered
Vale olhar o status numbered: ele mostra a ordem das regras — é aí que se escondem os casos de "permiti a 22 e mesmo assim bloqueia". Se houver um deny acima do seu allow, apague com sudo ufw delete <número>.
A armadilha do NAT que quase nenhum guia menciona
Se você está num plano NAT, há uma armadilha aqui. Você entra por SSH numa porta alta — algo como 20266 — então o instinto natural é ufw allow 20266. Isso não faz nada.
No NAT, essa porta externa é encaminhada para a porta 22 dentro da VM. O ufw roda dentro da VM e sempre só enxerga a 22. Então a regra de que você realmente precisa é:
sudo ufw allow 22
Permita 20266 e você vai ficar encarando uma conexão ainda quebrada se perguntando por quê. Permita a 22 e você está dentro. A mesma lógica para qualquer serviço: permita a porta que o processo escuta dentro da máquina, não a porta encaminhada pela qual você conecta de fora.
Como nunca mais fazer isso
O conserto leva um minuto, mas melhor não precisar dele. Dois hábitos:
Permita sua porta SSH antes de ativar. Sempre nesta ordem:
sudo ufw allow 22
sudo ufw enable
Faça ao contrário e você volta para o console.
Mantenha uma segunda sessão SSH aberta enquanto muda regras de firewall. Entre duas vezes. Faça as mudanças numa janela; se o SSH morrer, a outra continua viva para consertar. Truque antigo, salva sempre.
E se você está montando uma máquina nova, nosso checklist de segurança para um VPS novo cobre o ufw na ordem certa, junto com chaves SSH e as poucas outras coisas que realmente importam nos primeiros dez minutos.
O que fica
Um bloqueio de ufw parece assustador e é quase nada. O servidor nunca foi embora; você só precisa de uma porta que nenhum firewall consegue bater — o console web — e um comando. Deixe ufw disable e o console no bolso, permita sua porta antes de ativar da próxima vez, e essa coisa nunca mais vai te fazer suar.
Comentários
Nenhum comentário ainda. Seja o primeiro.