EQVPS

Como configurar um firewall UFW num VPS

Configure um firewall simples e eficaz com UFW: libere o SSH primeiro (para não se trancar para fora), abra só as portas que precisa e ative-o. Um firewall default-deny limpo em poucos comandos.

Um firewall decide quais portas do seu servidor aceitam conexões vindas de fora. Tudo que você não abre explicitamente deve ficar fechado — isso é default-deny, e reduz sua superfície de ataque só aos serviços que você realmente roda. O UFW torna isso simples. A única coisa a acertar é a ordem: libere o SSH antes de ligar o firewall, ou você vai se trancar para fora.

1. Instale o UFW (geralmente já vem instalado)

sudo apt update && sudo apt install -y ufw

2. Libere o SSH PRIMEIRO — antes de qualquer outra coisa

Este é o passo que evita o bloqueio. Faça isso antes do enable:

sudo ufw allow OpenSSH
# ou, se você usa uma porta SSH customizada:
# sudo ufw allow 22/tcp

3. Abra só as portas que precisa

sudo ufw allow 80/tcp     # HTTP, se você serve um site
sudo ufw allow 443/tcp    # HTTPS
# adicione portas específicas da aplicação só quando necessário, por exemplo:
# sudo ufw allow 51820/udp   # WireGuard VPN

4. Defina a política padrão e ative

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable           # pede confirmação

5. Verifique

sudo ufw status verbose

Você deve ver o SSH e as portas escolhidas liberadas, tudo o mais negado. Confira isso depois de cada mudança.

Tarefas comuns

sudo ufw allow 3000/tcp        # abrir uma porta
sudo ufw delete allow 3000/tcp # fechá-la de novo
sudo ufw status numbered       # listar regras numeradas
sudo ufw delete 2              # apagar a regra nº 2
sudo ufw disable               # desligar o firewall

Cuidados honestos

Próximos passos

Um firewall mais chaves é a maior parte de um servidor endurecido. Termine com a checklist de segurança de um VPS novo. Vai abrir a 443 para uma aplicação web? Veja como configurar um reverse proxy nginx com HTTPS.

Perguntas frequentes

O que é o UFW?

UFW (Uncomplicated Firewall) é uma interface amigável para o firewall netfilter do Linux, padrão no Ubuntu e no Debian. Em vez de escrever regras iptables cruas, você diz coisas como 'allow 443' e o UFW cuida do resto. É o jeito mais rápido de chegar a um firewall default-deny sensato.

Por que preciso liberar o SSH antes de ativar o UFW?

Porque no momento em que você ativa um firewall default-deny, qualquer porta que não esteja explicitamente liberada é bloqueada — inclusive a porta 22. Se você ativar o UFW sem liberar o SSH antes, sua conexão atual sobrevive, mas seu próximo login é recusado, e você fica trancado para fora. Sempre rode 'ufw allow OpenSSH' (ou 'ufw allow 22/tcp') antes de 'ufw enable'.

Quais portas devo abrir?

Só as que você realmente usa. SSH (22) para administrar a máquina; 80 e 443 se você roda um site ou reverse proxy; e as portas específicas que sua aplicação precisar. Tudo o mais fica fechado. Quanto menos portas abertas, menor sua superfície de ataque.

O UFW protege contra tudo?

Não — ele controla quais portas aceitam conexões, o que já é boa parte do trabalho, mas não inspeciona o tráfego nas portas que você abriu. Combine-o com chaves SSH, fail2ban para proteção contra força bruta, e mantenha o software atualizado. Um firewall é uma camada, não a muralha inteira.

Como vejo o que está liberado no momento?

Rode 'sudo ufw status verbose'. Ele lista cada regra ativa e se o UFW está ativado. Confira depois de qualquer mudança para sempre saber exatamente o que está aberto.

Comentários

Nenhum comentário ainda. Seja o primeiro.

Deixe um comentário

Os comentários são moderados antes de aparecerem.