Ao provisionar uma nova máquina virtual (VPS) em provedores de nuvem como DigitalOcean, Hetzner, AWS ou Linode, seu endereço IP público passa a receber tentativas de intrusão automatizadas em questão de minutos. Scanners globais vasculham a internet ininterruptamente testando combinações como root:admin e root:123456.
Se você mantém o servidor com a configuração padrão de fábrica, sua aplicação corre risco permanente de sequestro por ransomware ou uso indevido em ataques distribuídos de negação de serviço (DDoS).
Neste tutorial prático e direto, você aprenderá as etapas indispensáveis para realizar o Hardening completo de um servidor Linux (Ubuntu/Debian) em 2026.
Passo 1: Atualização Completa do Sistema Operacional
Conecte-se ao servidor e garanta que todos os pacotes de segurança estejam em sua última versão:
sudo apt update && sudo apt full-upgrade -y
sudo apt autoremove -y
Ative também as atualizações automáticas de segurança (Unattended Upgrades):
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure --priority=low unattended-upgrades
Passo 2: Criando um Usuário Sem Privilégios com Acesso Sudo
Regra de ouro: nunca utilize a conta root para operações do dia a dia. Crie um novo usuário administrativo:
# Crie o usuário (ex: sentinela)
sudo adduser sentinela
# Adicione o usuário ao grupo sudo
sudo usermod -aG sudo sentinela
Passo 3: Configuração de Chave SSH Ed25519 e Desativação de Senhas
No seu computador local, gere um par de chaves modernas utilizando a curva elíptica Ed25519:
ssh-keygen -t ed25519 -C "sua-chave-segura@empresa"
Copie a chave pública para o novo usuário no servidor:
ssh-copy-id -i ~/.ssh/id_ed25519.pub sentinela@IP_DO_SEU_SERVIDOR
Agora, acesse o arquivo de configuração do SSH no servidor para blindar o daemon:
sudo nano /etc/ssh/sshd_config.d/99-security-hardening.conf
Cole os seguintes parâmetros de segurança:
# Desativa login direto do usuário root
PermitRootLogin no
# Desativa login por senha (exige chave SSH obrigatoriamente)
PasswordAuthentication no
ChallengeResponseAuthentication no
# Desativa métodos inseguros legados
PubkeyAuthentication yes
X11Forwarding no
MaxAuthTries 3
Reinicie o serviço SSH (mantenha sua sessão atual aberta até testar a nova conexão em outra aba do terminal!):
sudo systemctl restart ssh
Passo 4: Configuração de Firewall com UFW (Uncomplicated Firewall)
Bloqueie todas as conexões de entrada por padrão, liberando apenas o essencial:
# 1. Definir regras padrão
sudo ufw default deny incoming
sudo ufw default allow outgoing
# 2. Permitir SSH (porta 22)
sudo ufw allow 22/tcp
# 3. Permitir tráfego Web HTTP e HTTPS (portas 80 e 443)
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
# 4. Habilitar o firewall
sudo ufw enable
sudo ufw status verbose
Passo 5: Proteção Contra Força Bruta com Fail2ban
O Fail2ban analisa os logs do sistema e bloqueia automaticamente no firewall os endereços IP que erram a autenticação repetidas vezes:
sudo apt install -y fail2ban
Crie o arquivo de regras locais em /etc/fail2ban/jail.local:
[DEFAULT]
bantime = 1h
findtime = 10m
maxretry = 3
[sshd]
enabled = true
port = 22
logpath = %(sshd_log)s
backend = systemd
Reinicie e confira o status da proteção:
sudo systemctl enable --now fail2ban
sudo fail2ban-client status sshd
Resumo das Camadas de Defesa Implementadas
Com este roteiro concluído, seu servidor conta com:
- Zero exposição de senhas: apenas detentores da chave privada Ed25519 conseguem conectar;
- Sem acesso Root direto: invasores precisam descobrir o nome do usuário administrativo antes de qualquer tentativa;
- Firewall restritivo: todas as portas não utilizadas estão hermeticamente fechadas;
- Banimento automático de atacantes: qualquer tentativa suspeita resulta no bloqueio do IP por 1 hora.
Conclusão
A segurança da sua infraestrutura web é a base sobre a qual sua empresa constrói credibilidade com clientes e mecanismos de busca.
Precisa de infraestrutura digital profissional, servidores otimizados e landing pages com tempo de carregamento ultrarrápido? A equipe da Landingfymax projeta ambientes digitais completos e seguros. Conheça nossas soluções corporativas.




