Você configurou o servidor, subiu a aplicação e está quase pronto para o lançamento. Antes de apontar o domínio e abrir para o mundo, vale parar cinco minutos e passar por um checklist. Esta lista reúne, num lugar só, tudo o que este cluster de segurança cobriu — sirva-se dela também para auditar uma VPS que já está no ar.
1. Acesso e usuários
- [ ] Não uso o root no dia a dia — criei um usuário com
sudo. - [ ] Senhas de usuários são fortes e únicas.
- [ ] Removi usuários e contas de exemplo que não uso.
2. SSH
- [ ] Login por chave SSH (ed25519), não por senha.
- [ ]
PasswordAuthentication noePermitRootLogin nonosshd_config. - [ ] Chave privada protegida por passphrase.
- [ ] (Opcional) Porta do SSH alterada para reduzir ruído.
→ Detalhes em SSH seguro.
3. Firewall
- [ ] Firewall ativo (UFW ou nftables).
- [ ] Política padrão: negar entrada, permitir só o necessário.
- [ ] Só as portas usadas estão abertas (ex.: SSH, 80, 443).
- [ ] Serviços sensíveis (banco de dados) não expostos à internet — restritos por IP.
→ Detalhes em firewall no Linux.
4. Proteção contra abuso
- [ ] Fail2ban instalado e ativo (ao menos a jail do SSH).
- [ ] Meu IP no
ignoreippara não me autobanir. - [ ] Proteção DDoS na rede do provedor + CDN na frente dos sites.
→ Detalhes em fail2ban e proteção DDoS.
5. Atualizações
- [ ] Sistema atualizado (
apt upgrade/dnf upgrade). - [ ] Atualizações de segurança automáticas ativas (
unattended-upgrades). - [ ] Web server, PHP, apps e imagens Docker também em dia.
- [ ] Reinícios de kernel planejados quando necessário.
→ Detalhes em atualizações e patches.
6. Criptografia (SSL/TLS)
- [ ] HTTPS ativo em todos os sites e serviços expostos.
- [ ] Renovação automática do Let's Encrypt testada (
certbot renew --dry-run). - [ ] Redirecionamento HTTP → HTTPS ativo.
- [ ] Protocolos antigos (TLS 1.0/1.1) desativados.
→ Detalhes em SSL/TLS com Let's Encrypt.
7. Serviços e aplicação
- [ ] Rodando só os serviços necessários — desliguei o que não uso.
- [ ] Senhas fortes em banco de dados, painéis e apps.
- [ ] Painéis administrativos protegidos (2FA quando disponível, acesso restrito).
- [ ] Permissões de arquivo corretas (nada de
777). - [ ] Uploads e diretórios de dados sem permissão de executar scripts.
8. Backup e recuperação
- [ ] Backup automático de arquivos e banco de dados.
- [ ] Pelo menos uma cópia fora do servidor (regra 3-2-1).
- [ ] Restauração testada ao menos uma vez — backup que nunca foi restaurado é só esperança.
→ Detalhes em estratégia de backup.
9. Monitoramento
- [ ] Uptime monitorado (alerta quando cai) — ex.: Uptime Kuma.
- [ ] Aviso de SSL vencendo.
- [ ] Atenção a sinais de comprometimento: CPU anômala, tráfego de saída estranho, logins desconhecidos, cron jobs que você não criou.
10. O provedor também importa
Boa parte da segurança de base — proteção DDoS na rede, isolamento entre clientes, IP dedicado, infraestrutura confiável — depende de onde você hospeda. Uma VPS com root te dá o controle das camadas acima; um bom provedor te dá a fundação embaixo.
A VittHost oferece VPS com root, IP dedicado e proteção de rede, no Brasil e no Canadá — a base certa para um servidor de produção seguro:
Quer entender o porquê de cada item? Comece pelo guia essencial de segurança de VPS.

