Calor de verão — tudo derrete, até nossos preços.−25%−25% em todo plano anual, até 31 de agostoVer planos
EQVPS

Trancado para fora do seu VPS pelo ufw? Volte a entrar sem reinstalar

22 de ago. de 2026 · 4 min de leitura · EQVPS Team

Existe um rito de passagem para quem administra o próprio servidor pela primeira vez: você decide montar um firewall, digita alguns comandos ufw, aperta enable — e o terminal fica mudo. O SSH sumiu. Você não quebrou nada e não foi hackeado. Você só trancou a porta, com você do lado de fora.

Isso acontece até com bons administradores. Semana passada aconteceu com um cliente nosso, por isso estou escrevendo. A boa notícia: dá para recuperar por completo em menos de um minuto, e você não precisa reinstalar nem perder um único arquivo. Veja como.

Um servidor selado atrás de um muro de firewall, com uma janela de console brilhante como caminho de volta

O que deu errado de verdade

O ufw (Uncomplicated Firewall) por padrão nega tudo que entra. No instante em que você roda ufw enable, tudo que você não permitiu explicitamente é descartado — inclusive a sessão SSH em que você está sentado. Se esqueceu de dar ufw allow na sua porta SSH primeiro, cortou sua própria conexão assim que a regra entrou em vigor.

Essa é a versão clássica. Duas outras também pegam as pessoas:

De qualquer forma o servidor em si está bem — rodando, disco intacto, seu app ainda ronronando atrás do muro. É puramente um problema de acesso de rede. E é justo por isso que o conserto é fácil.

O movimento errado: reinstalar

O primeiro impulso costuma ser "então reseto o servidor e começo do zero". Não faça — não para isto. Reinstalar apaga tudo só para recuperar um SSH funcional, sendo que o que bloqueia o SSH é um comando de firewall que você desfaz em dez segundos. É como incendiar a casa porque trancou a porta da frente.

Reinstalar é o certo quando você quer uma página em branco. Para um bloqueio de ufw, é matar mosca com canhão.

O movimento certo: o console web

Todo VPS que se preze te dá um console fora de banda — um caminho para a máquina que não passa por SSH nem pela pilha de rede. Na EQVPS é o botão Console na página do seu servidor. É um console serial: só texto, ligado direto na VM como um monitor e um teclado estariam. Uma regra de firewall não tem poder sobre ele, porque não é tráfego de rede.

O botão Console na página de gerenciamento do servidor na EQVPS

Clique, entre com suas credenciais de root (ou revele a senha no painel se não a tiver à mão) — e você está na máquina, com firewall ou sem.

Agora desfaça o estrago. O caminho mais rápido:

sudo ufw disable

Isso desliga o firewall e mantém suas regras, para você reativá-lo depois, uma vez corrigido o erro. O SSH volta na hora.

Se preferir não derrubar o firewall inteiro, abra só a porta que você deixou de fora:

sudo ufw allow 22
sudo ufw status numbered

Vale olhar o status numbered: ele mostra a ordem das regras — é aí que se escondem os casos de "permiti a 22 e mesmo assim bloqueia". Se houver um deny acima do seu allow, apague com sudo ufw delete <número>.

A armadilha do NAT que quase nenhum guia menciona

Se você está num plano NAT, há uma armadilha aqui. Você entra por SSH numa porta alta — algo como 20266 — então o instinto natural é ufw allow 20266. Isso não faz nada.

No NAT, essa porta externa é encaminhada para a porta 22 dentro da VM. O ufw roda dentro da VM e sempre só enxerga a 22. Então a regra de que você realmente precisa é:

sudo ufw allow 22

Permita 20266 e você vai ficar encarando uma conexão ainda quebrada se perguntando por quê. Permita a 22 e você está dentro. A mesma lógica para qualquer serviço: permita a porta que o processo escuta dentro da máquina, não a porta encaminhada pela qual você conecta de fora.

Como nunca mais fazer isso

O conserto leva um minuto, mas melhor não precisar dele. Dois hábitos:

Permita sua porta SSH antes de ativar. Sempre nesta ordem:

sudo ufw allow 22
sudo ufw enable

Faça ao contrário e você volta para o console.

Mantenha uma segunda sessão SSH aberta enquanto muda regras de firewall. Entre duas vezes. Faça as mudanças numa janela; se o SSH morrer, a outra continua viva para consertar. Truque antigo, salva sempre.

E se você está montando uma máquina nova, nosso checklist de segurança para um VPS novo cobre o ufw na ordem certa, junto com chaves SSH e as poucas outras coisas que realmente importam nos primeiros dez minutos.

O que fica

Um bloqueio de ufw parece assustador e é quase nada. O servidor nunca foi embora; você só precisa de uma porta que nenhum firewall consegue bater — o console web — e um comando. Deixe ufw disable e o console no bolso, permita sua porta antes de ativar da próxima vez, e essa coisa nunca mais vai te fazer suar.

FAQ

Ativei o ufw e agora o SSH não conecta. Perdi o servidor?

Não. O servidor está rodando perfeitamente — você só trancou a porta por dentro. Seus dados estão intactos. Abra o console web no painel (ele entra sem SSH) e rode `sudo ufw disable`; você já está de volta lá dentro. Sem precisar reinstalar.

Por que ativar o ufw derrubou meu SSH?

O ufw nega todo o tráfego de entrada por padrão, e se você o ativa sem antes permitir sua porta SSH, sua própria sessão é cortada. É a forma mais comum de se trancar sozinho. Sempre `ufw allow <porta-ssh>` antes de `ufw enable`.

Como conserto o ufw se não consigo entrar por SSH de jeito nenhum?

Use o console web fora de banda (console serial) do painel — ele não passa por SSH nem sequer pela pilha de rede, então uma regra de firewall não consegue bloqueá-lo. Entre e faça `sudo ufw disable` (o mais rápido) ou `sudo ufw allow <porta>` para corrigir a regra específica.

Num VPS com NAT, que porta eu permito no ufw?

Permita a 22, não a porta externa. Num plano NAT você conecta por uma porta alta como 20266, mas ela é encaminhada para a porta 22 dentro da VM. O ufw roda dentro da VM e só enxerga a 22. Permitir 20266 não faz nada — permita a 22.

`ufw reset` é mais seguro que `ufw disable`?

`disable` só desliga o firewall e mantém suas regras — o caminho mais rápido de volta. `reset` apaga todas as regras para o padrão. Para recuperar, use `disable` e depois re-adicione as regras com cuidado. `reset` só se o conjunto de regras for uma bagunça que você quer eliminar.

← Voltar ao blogVer planos e preços →

Comentários

Nenhum comentário ainda. Seja o primeiro.

Deixe um comentário

Os comentários são moderados antes de aparecerem.