Checklist de segurança para o seu VPS
Servidores expostos à internet recebem tentativas de acesso automatizadas desde os primeiros minutos online. Use este checklist para garantir que o básico — e um pouco mais — está coberto.
Acesso
- [ ] Login SSH somente por chave (
PasswordAuthentication no); - [ ] Login direto de root desativado (
PermitRootLogin no); - [ ] Um usuário por pessoa, com sudo apenas quando necessário;
- [ ] Chaves de ex-colaboradores removidas de
authorized_keys; - [ ] (Opcional) 2FA no SSH para acesso administrativo;
- [ ] (Opcional) SSH restrito a IPs conhecidos ou acessível apenas por VPN.
Rede e firewall
- [ ] Firewall ativo (UFW ou firewalld) com política padrão de negar entrada;
- [ ] Apenas as portas necessárias abertas (ex.: 22, 80, 443);
- [ ] Bancos de dados, Redis e painéis não expostos publicamente (escutando em
127.0.0.1ou protegidos por firewall); - [ ] Fail2ban ativo para SSH e outros serviços.
Verifique o que está exposto:
sudo ss -tulpn
Sistema
- [ ] Sistema atualizado;
- [ ] Atualizações automáticas de segurança configuradas;
- [ ] Distribuição com suporte ativo;
- [ ] Serviços desnecessários desativados;
- [ ] Fuso horário e sincronização de horário (NTP) corretos — importante para logs e certificados.
Aplicações
- [ ] HTTPS em todos os sites (Let's Encrypt);
- [ ] CMS, plugins e temas atualizados; os não usados, removidos;
- [ ] Aplicações rodando com usuários sem privilégios;
- [ ] Permissões de arquivos corretas (nada de
chmod 777); - [ ] Arquivos sensíveis (
.env,wp-config.php,.git) inacessíveis pela web; - [ ] Senhas fortes e únicas para bancos de dados e painéis;
- [ ] Painel administrativo protegido (2FA, limite de tentativas, URL ou IP restrito quando possível).
Backups
- [ ] Backups automáticos;
- [ ] Cópias fora do servidor (regra 3-2-1);
- [ ] Backups criptografados;
- [ ] Restauração testada periodicamente.
Monitoramento
- [ ] Monitor de disponibilidade com alertas;
- [ ] Alertas de uso de CPU, RAM e disco;
- [ ] Revisão periódica de logs de autenticação;
- [ ] (Opcional) Ferramentas de detecção como AIDE, rkhunter ou Lynis para auditoria.
sudo apt install lynis -y
sudo lynis audit system
Plano de resposta
- [ ] Saber como acessar o console do VPS pelo painel do provedor, mesmo sem SSH;
- [ ] Procedimento definido para isolar, investigar e restaurar em caso de invasão;
- [ ] Contatos do suporte à mão.
Conclusão
Segurança é um processo contínuo, não uma configuração única. Revise este checklist periodicamente — e a cada novo servidor. Temos tutoriais detalhados de cada item aqui no blog.Comece com um VPS-NVME-BR da VittHost, com servidores no Brasil e NVMe, usando o cupom SP-VITT20 para ganhar 20% de desconto na primeira fatura enquanto a promoção estiver ativa.