Tutoriais

Checklist de segurança para o seu VPS

Checklist de segurança para o seu VPS

Servidores expostos à internet recebem tentativas de acesso automatizadas desde os primeiros minutos online. Use este checklist para garantir que o básico — e um pouco mais — está coberto.

Acesso

  • [ ] Login SSH somente por chave (PasswordAuthentication no);
  • [ ] Login direto de root desativado (PermitRootLogin no);
  • [ ] Um usuário por pessoa, com sudo apenas quando necessário;
  • [ ] Chaves de ex-colaboradores removidas de authorized_keys;
  • [ ] (Opcional) 2FA no SSH para acesso administrativo;
  • [ ] (Opcional) SSH restrito a IPs conhecidos ou acessível apenas por VPN.

Rede e firewall

  • [ ] Firewall ativo (UFW ou firewalld) com política padrão de negar entrada;
  • [ ] Apenas as portas necessárias abertas (ex.: 22, 80, 443);
  • [ ] Bancos de dados, Redis e painéis não expostos publicamente (escutando em 127.0.0.1 ou protegidos por firewall);
  • [ ] Fail2ban ativo para SSH e outros serviços.

Verifique o que está exposto:

sudo ss -tulpn

Sistema

  • [ ] Sistema atualizado;
  • [ ] Atualizações automáticas de segurança configuradas;
  • [ ] Distribuição com suporte ativo;
  • [ ] Serviços desnecessários desativados;
  • [ ] Fuso horário e sincronização de horário (NTP) corretos — importante para logs e certificados.

Aplicações

  • [ ] HTTPS em todos os sites (Let's Encrypt);
  • [ ] CMS, plugins e temas atualizados; os não usados, removidos;
  • [ ] Aplicações rodando com usuários sem privilégios;
  • [ ] Permissões de arquivos corretas (nada de chmod 777);
  • [ ] Arquivos sensíveis (.env, wp-config.php, .git) inacessíveis pela web;
  • [ ] Senhas fortes e únicas para bancos de dados e painéis;
  • [ ] Painel administrativo protegido (2FA, limite de tentativas, URL ou IP restrito quando possível).

Backups

  • [ ] Backups automáticos;
  • [ ] Cópias fora do servidor (regra 3-2-1);
  • [ ] Backups criptografados;
  • [ ] Restauração testada periodicamente.

Monitoramento

  • [ ] Monitor de disponibilidade com alertas;
  • [ ] Alertas de uso de CPU, RAM e disco;
  • [ ] Revisão periódica de logs de autenticação;
  • [ ] (Opcional) Ferramentas de detecção como AIDE, rkhunter ou Lynis para auditoria.
sudo apt install lynis -y
sudo lynis audit system

Plano de resposta

  • [ ] Saber como acessar o console do VPS pelo painel do provedor, mesmo sem SSH;
  • [ ] Procedimento definido para isolar, investigar e restaurar em caso de invasão;
  • [ ] Contatos do suporte à mão.

Conclusão

Segurança é um processo contínuo, não uma configuração única. Revise este checklist periodicamente — e a cada novo servidor. Temos tutoriais detalhados de cada item aqui no blog.Comece com um VPS-NVME-BR da VittHost, com servidores no Brasil e NVMe, usando o cupom SP-VITT20 para ganhar 20% de desconto na primeira fatura enquanto a promoção estiver ativa.

Compartilhar:

Pronto para hospedar seu próximo projeto?

VPS com painel pré-instalado em 1 clique. Ativação imediata.

Ver planos VPS