Ubuntu Server no VPS: Configuracao Inicial de Seguranca e Rede para Iniciantes

dba6fc62-9dc8-498f-8d76-dca38a9bb6fd

Se você acabou de contratar um VPS com Ubuntu Server e está olhando para o terminal sem saber por onde começar, este guia foi feito para você. Configurar um ubuntu server vps do zero pode parecer intimidador, mas as etapas fundamentais de segurança e rede seguem uma lógica clara — e depois que você entende o porquê de cada comando, o processo fica muito mais natural.

Aqui você vai aprender a acessar o servidor pela primeira vez, criar um usuário com privilégios adequados, configurar o firewall, proteger o SSH e ajustar as configurações básicas de rede. Sem teoria desnecessária: cada seção vai direto ao ponto.


Por Que a Configuração Inicial Importa Tanto

Um VPS recém-criado já está exposto à internet. Bots automatizados varrem endereços IP continuamente em busca de servidores com configurações padrão — senha fraca, porta SSH aberta na 22, root com acesso direto. Não é paranoia, é o funcionamento normal da internet em 2026.

Fazer essa configuração corretamente leva menos de uma hora. Ignorar essa etapa pode custar muito mais do que isso se o servidor for comprometido.


Acesso Inicial: Conectando via SSH como Root

Quando o VPS é provisionado, você recebe um endereço IP, a porta SSH (geralmente 22) e a senha do usuário root. A conexão inicial é feita assim:

ssh root@SEU_IP_AQUI

Se for a primeira conexão, o terminal vai perguntar se você confia na chave do servidor. Digite yes e pressione Enter.

Atualize o Sistema Antes de Qualquer Coisa

Antes de mexer em qualquer configuração, atualize os pacotes do sistema. Isso garante que você está trabalhando com as versões mais recentes, incluindo correções de segurança:

apt update && apt upgrade -y

Dependendo de quantas atualizações estão pendentes, isso pode levar alguns minutos. Aguarde a conclusão antes de continuar.


Criando um Usuário Não-Root

Trabalhar diretamente como root é arriscado. Um comando errado com privilégios totais pode destruir configurações ou apagar arquivos críticos sem aviso. A boa prática é criar um usuário comum e usar sudo apenas quando necessário.

adduser seu_usuario

O sistema vai pedir nome, senha e algumas informações opcionais. Preencha o que quiser e confirme.

Agora adicione esse usuário ao grupo sudo:

usermod -aG sudo seu_usuario

Teste o novo usuário antes de fechar a sessão root:

su - seu_usuario
sudo whoami

O retorno deve ser root. Se aparecer, o usuário tem privilégios de sudo funcionando corretamente.


Configurando Autenticação por Chave SSH

Senha de texto é o método mais fácil de atacar por força bruta. Chaves SSH são muito mais seguras porque dependem de um par de arquivos criptográficos — um fica no seu computador, o outro no servidor.

Gerando o Par de Chaves (no seu computador local)

Se você usa Linux ou macOS, abra o terminal local. No Windows, use o PowerShell ou o WSL:

ssh-keygen -t ed25519 -C "seu_email@exemplo.com"

O algoritmo ed25519 é mais moderno e seguro que o RSA clássico. Aceite o caminho padrão e defina uma senha para a chave (opcional, mas recomendado).

Copiando a Chave para o Servidor

ssh-copy-id seu_usuario@SEU_IP_AQUI

Se o comando ssh-copy-id não estiver disponível, copie manualmente o conteúdo do arquivo ~/.ssh/id_ed25519.pub e cole dentro do arquivo ~/.ssh/authorized_keys no servidor.

Teste a conexão com a chave:

ssh seu_usuario@SEU_IP_AQUI

Se conectar sem pedir senha, está funcionando.


Protegendo o SSH: Configurações Essenciais

Com a chave funcionando, é hora de endurecer o serviço SSH. Abra o arquivo de configuração:

sudo nano /etc/ssh/sshd_config

Localize e ajuste as seguintes linhas (se não existirem, adicione ao final do arquivo):

PermitRootLogin no
PasswordAuthentication no
Port 2222

O que cada uma faz:

  • PermitRootLogin no — impede login direto como root via SSH
  • PasswordAuthentication no — desativa login por senha, forçando o uso de chaves
  • Port 2222 — muda a porta padrão, reduzindo o volume de tentativas automatizadas

Você pode escolher qualquer porta acima de 1024 que não esteja em uso. Anote a porta escolhida — você vai precisar dela para se conectar.

Salve o arquivo (Ctrl+O, depois Ctrl+X) e reinicie o serviço SSH:

sudo systemctl restart sshd

Atenção: antes de fechar a sessão atual, abra uma nova janela do terminal e teste a conexão com a nova porta:

ssh -p 2222 seu_usuario@SEU_IP_AQUI

Se conectar, pode fechar a sessão antiga com segurança.


Configurando o Firewall com UFW

O Ubuntu inclui o UFW (Uncomplicated Firewall) — uma interface simples para gerenciar regras de iptables. Para quem está começando, é a melhor opção disponível.

Habilitando o UFW

Antes de ativar o firewall, libere a porta SSH que você configurou. Se pular essa etapa, vai se trancar para fora do servidor:

sudo ufw allow 2222/tcp

Se você vai rodar um servidor web, libere também as portas HTTP e HTTPS:

sudo ufw allow 80/tcp
sudo ufw allow 443/tcp

Agora ative o firewall:

sudo ufw enable

Confirme com y quando perguntado. Verifique o status:

sudo ufw status verbose

A saída vai mostrar todas as regras ativas. Qualquer porta não listada estará bloqueada por padrão.

Bloqueando Tentativas de Força Bruta com Fail2ban

O Fail2ban monitora os logs do sistema e bane automaticamente IPs que fazem muitas tentativas de login em sequência. Instale e ative:

sudo apt install fail2ban -y
sudo systemctl enable fail2ban
sudo systemctl start fail2ban

A configuração padrão já protege o SSH. Para ajustes mais específicos, crie um arquivo de configuração local:

sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
sudo nano /etc/fail2ban/jail.local

Procure a seção [sshd] e ajuste maxretry (número de tentativas antes do ban) e bantime (duração do ban em segundos). Valores razoáveis para começar: maxretry = 5 e bantime = 3600.


Configurações Básicas de Rede

Verificando o Endereço IP e Interfaces

Para ver as interfaces de rede e endereços IP configurados:

ip addr show

Em VPS modernos, a interface principal costuma aparecer como eth0 ou ens3. O endereço IP público aparece ao lado de inet.

Configurando um Hostname

O hostname identifica o servidor na rede. Defina algo descritivo:

sudo hostnamectl set-hostname meu-servidor

Edite também o arquivo /etc/hosts para que o hostname resolva localmente:

sudo nano /etc/hosts

Adicione ou edite a linha:

127.0.1.1    meu-servidor

Sincronização de Horário com NTP

Horário correto é importante para logs, certificados SSL e autenticação. O Ubuntu usa o systemd-timesyncd por padrão. Verifique se está ativo:

timedatectl status

Para definir o fuso horário do Brasil:

sudo timedatectl set-timezone America/Sao_Paulo

Atualizações Automáticas de Segurança

Manter o sistema atualizado manualmente é trabalhoso. O pacote unattended-upgrades aplica atualizações de segurança automaticamente:

sudo apt install unattended-upgrades -y
sudo dpkg-reconfigure --priority=low unattended-upgrades

Responda Yes quando perguntado. A partir daí, o sistema baixa e instala patches de segurança sem intervenção manual.


Monitoramento Básico do Servidor

Antes de colocar qualquer aplicação em produção, vale instalar algumas ferramentas simples de monitoramento.

htop — monitor de processos interativo:

sudo apt install htop -y

ncdu — análise de uso de disco:

sudo apt install ncdu -y

logwatch — resumo diário dos logs por e-mail (requer configuração de SMTP):

sudo apt install logwatch -y

Essas três ferramentas cobrem os pontos mais comuns de diagnóstico: CPU, memória, disco e atividade nos logs.


Próximos Passos Depois da Configuração Inicial

Com o servidor seguro e a rede configurada, você está pronto para instalar aplicações. Os caminhos mais comuns a partir daqui são:

  • Instalar um servidor web (Nginx ou Apache) para hospedar sites
  • Configurar um banco de dados (MySQL, PostgreSQL ou MariaDB)
  • Instalar um painel de controle como DirectAdmin ou Plesk para gerenciar o servidor com interface gráfica
  • Configurar backups automáticos para um armazenamento externo

Se você está avaliando qual VPS usar para colocar esse conhecimento em prática, a Napoleon oferece servidores VPS com armazenamento NVMe hospedados no Brasil e nos EUA, com suporte disponível 24 horas por dia.


Perguntas Frequentes

1. Posso usar o Ubuntu Server em qualquer VPS?
Sim. O Ubuntu Server é uma das distribuições Linux mais amplamente suportadas por provedores de VPS. A maioria oferece imagens prontas para instalação com um clique.

2. O que acontece se eu esquecer de liberar a porta SSH antes de ativar o UFW?
Você vai perder o acesso SSH ao servidor. Nesse caso, a solução é usar o console de emergência do painel do seu provedor de VPS para acessar o servidor diretamente e corrigir as regras do firewall.

3. É necessário mudar a porta SSH da 22?
Não é obrigatório, mas reduz bastante o volume de tentativas automatizadas nos logs. Combinado com Fail2ban e autenticação por chave, a porta padrão também pode ser mantida com segurança razoável.

4. Qual a diferença entre ufw deny e ufw delete?
ufw deny adiciona uma regra que bloqueia tráfego em uma porta específica. ufw delete remove uma regra existente do firewall. Se você quer fechar uma porta que estava aberta, use ufw delete allow PORTA/tcp.

5. Preciso de um painel de controle como cPanel ou Plesk no VPS?
Não é obrigatório. Muitos administradores gerenciam VPS inteiramente pela linha de comando. Painéis como cPanel, DirectAdmin e Plesk são úteis para quem prefere uma interface gráfica ou gerencia múltiplos sites e usuários.

6. Como verificar se o Fail2ban está funcionando?
Use o comando sudo fail2ban-client status sshd. A saída mostra o número de IPs banidos e as tentativas registradas. Para ver a lista de IPs banidos no momento, use sudo fail2ban-client status sshd | grep "Banned IP".

7. Com que frequência devo fazer atualizações manuais além do unattended-upgrades?
Uma vez por mês é uma boa prática para atualizações que não são de segurança. Use apt update && apt upgrade e revise o que será atualizado antes de confirmar — especialmente em servidores com aplicações em produção.


Conclusão

A configuração inicial de um VPS com Ubuntu Server não precisa ser complicada. Criar um usuário não-root, configurar autenticação por chave SSH, ativar o UFW com as portas corretas e instalar o Fail2ban já coloca seu servidor em um nível de segurança muito acima do padrão. Cada uma dessas etapas leva poucos minutos, e o esforço compensa desde o primeiro dia.

Faça essas configurações antes de instalar qualquer aplicação. É muito mais simples proteger um servidor vazio do que tentar remediar um que já foi comprometido.

Compartilhe

Facebook
WhatsApp
Email
LinkedIn

Redes Sociais

Mais Populares

Receba as Últimas Novidades

Inscreva em Nossa Newsletter Semanal

Não realizamos spam, apenas novidades sobre produtos, dicas e tutoriais do universo online.

Categorias

Fique Ligado

Posts Relacionados