Segurança

Checklist de segurança para VPS em produção

Você configurou o servidor, subiu a aplicação e está quase pronto para o lançamento. Antes de apontar o domínio e abrir para o mundo, vale parar cinco minutos e passar por um checklist. Esta lista reúne, num lugar só, tudo o que este cluster de segurança cobriu — sirva-se dela também para auditar uma VPS que já está no ar.

1. Acesso e usuários

  • [ ] Não uso o root no dia a dia — criei um usuário com sudo.
  • [ ] Senhas de usuários são fortes e únicas.
  • [ ] Removi usuários e contas de exemplo que não uso.

2. SSH

  • [ ] Login por chave SSH (ed25519), não por senha.
  • [ ] PasswordAuthentication no e PermitRootLogin no no sshd_config.
  • [ ] Chave privada protegida por passphrase.
  • [ ] (Opcional) Porta do SSH alterada para reduzir ruído.

→ Detalhes em SSH seguro.

3. Firewall

  • [ ] Firewall ativo (UFW ou nftables).
  • [ ] Política padrão: negar entrada, permitir só o necessário.
  • [ ] Só as portas usadas estão abertas (ex.: SSH, 80, 443).
  • [ ] Serviços sensíveis (banco de dados) não expostos à internet — restritos por IP.

→ Detalhes em firewall no Linux.

4. Proteção contra abuso

  • [ ] Fail2ban instalado e ativo (ao menos a jail do SSH).
  • [ ] Meu IP no ignoreip para não me autobanir.
  • [ ] Proteção DDoS na rede do provedor + CDN na frente dos sites.

→ Detalhes em fail2ban e proteção DDoS.

5. Atualizações

  • [ ] Sistema atualizado (apt upgrade / dnf upgrade).
  • [ ] Atualizações de segurança automáticas ativas (unattended-upgrades).
  • [ ] Web server, PHP, apps e imagens Docker também em dia.
  • [ ] Reinícios de kernel planejados quando necessário.

→ Detalhes em atualizações e patches.

6. Criptografia (SSL/TLS)

  • [ ] HTTPS ativo em todos os sites e serviços expostos.
  • [ ] Renovação automática do Let's Encrypt testada (certbot renew --dry-run).
  • [ ] Redirecionamento HTTP → HTTPS ativo.
  • [ ] Protocolos antigos (TLS 1.0/1.1) desativados.

→ Detalhes em SSL/TLS com Let's Encrypt.

7. Serviços e aplicação

  • [ ] Rodando só os serviços necessários — desliguei o que não uso.
  • [ ] Senhas fortes em banco de dados, painéis e apps.
  • [ ] Painéis administrativos protegidos (2FA quando disponível, acesso restrito).
  • [ ] Permissões de arquivo corretas (nada de 777).
  • [ ] Uploads e diretórios de dados sem permissão de executar scripts.

8. Backup e recuperação

  • [ ] Backup automático de arquivos e banco de dados.
  • [ ] Pelo menos uma cópia fora do servidor (regra 3-2-1).
  • [ ] Restauração testada ao menos uma vez — backup que nunca foi restaurado é só esperança.

→ Detalhes em estratégia de backup.

9. Monitoramento

  • [ ] Uptime monitorado (alerta quando cai) — ex.: Uptime Kuma.
  • [ ] Aviso de SSL vencendo.
  • [ ] Atenção a sinais de comprometimento: CPU anômala, tráfego de saída estranho, logins desconhecidos, cron jobs que você não criou.

10. O provedor também importa

Boa parte da segurança de base — proteção DDoS na rede, isolamento entre clientes, IP dedicado, infraestrutura confiável — depende de onde você hospeda. Uma VPS com root te dá o controle das camadas acima; um bom provedor te dá a fundação embaixo.

A VittHost oferece VPS com root, IP dedicado e proteção de rede, no Brasil e no Canadá — a base certa para um servidor de produção seguro:

👉 Ver planos de VPS

Quer entender o porquê de cada item? Comece pelo guia essencial de segurança de VPS.

Compartilhar:

Pronto para hospedar seu próximo projeto?

VPS com painel pré-instalado em 1 clique. Ativação imediata.

Ver planos VPS