Um firewall decide quais portas do seu servidor aceitam conexões vindas de fora. Tudo que você não abre explicitamente deve ficar fechado — isso é default-deny, e reduz sua superfície de ataque só aos serviços que você realmente roda. O UFW torna isso simples. A única coisa a acertar é a ordem: libere o SSH antes de ligar o firewall, ou você vai se trancar para fora.
1. Instale o UFW (geralmente já vem instalado)
sudo apt update && sudo apt install -y ufw
2. Libere o SSH PRIMEIRO — antes de qualquer outra coisa
Este é o passo que evita o bloqueio. Faça isso antes do enable:
sudo ufw allow OpenSSH
# ou, se você usa uma porta SSH customizada:
# sudo ufw allow 22/tcp
3. Abra só as portas que precisa
sudo ufw allow 80/tcp # HTTP, se você serve um site
sudo ufw allow 443/tcp # HTTPS
# adicione portas específicas da aplicação só quando necessário, por exemplo:
# sudo ufw allow 51820/udp # WireGuard VPN
4. Defina a política padrão e ative
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable # pede confirmação
5. Verifique
sudo ufw status verbose
Você deve ver o SSH e as portas escolhidas liberadas, tudo o mais negado. Confira isso depois de cada mudança.
Tarefas comuns
sudo ufw allow 3000/tcp # abrir uma porta
sudo ufw delete allow 3000/tcp # fechá-la de novo
sudo ufw status numbered # listar regras numeradas
sudo ufw delete 2 # apagar a regra nº 2
sudo ufw disable # desligar o firewall
Cuidados honestos
- Libere o SSH antes do
ufw enable. Esse é o erro isolado que mais tranca as pessoas para fora do próprio servidor. Se acontecer, uma console do provedor te traz de volta — a EQVPS dá console no navegador a cada VPS. - Um firewall é uma camada. Ele controla portas abertas, não o que acontece nelas. Combine-o com a autenticação por chave SSH e o fail2ban.
- Em planos NAT, as portas de entrada funcionam diferente — um firewall na máquina ainda ajuda, mas só um plano com IP dedicado aceita entrada arbitrária.
Próximos passos
Um firewall mais chaves é a maior parte de um servidor endurecido. Termine com a checklist de segurança de um VPS novo. Vai abrir a 443 para uma aplicação web? Veja como configurar um reverse proxy nginx com HTTPS.
Comentários
Nenhum comentário ainda. Seja o primeiro.