Segurança

Firewall no Linux: UFW e iptables na prática

Imagine deixar todas as portas e janelas da sua casa abertas e confiar que ninguém vai entrar. É isso que uma VPS sem firewall faz. Um firewall define exatamente quem pode entrar e por onde — deixando passar só os serviços que você usa e bloqueando todo o resto. E com o UFW isso leva menos de cinco minutos.

O que um firewall faz

Toda comunicação com o servidor acontece por portas (SSH na 22, HTTP na 80, HTTPS na 443, e assim por diante). Sem firewall, qualquer porta onde algum serviço esteja escutando fica exposta à internet. O firewall inverte a lógica: bloqueia tudo por padrão e libera só o que você autorizar. Menos portas abertas = menos superfície de ataque.

UFW: o jeito fácil (recomendado)

UFW (Uncomplicated Firewall) é a camada amigável sobre o iptables. Para a maioria das VPS, é tudo que você precisa.

Instale (já vem na maioria das distros)

sudo apt install ufw

Defina a política padrão: negar entrada, permitir saída

sudo ufw default deny incoming
sudo ufw default allow outgoing

Isso é o coração da configuração: nada entra, a não ser o que você liberar explicitamente.

Libere o essencial

sudo ufw allow OpenSSH        # ou: sudo ufw allow 22
sudo ufw allow 80/tcp         # HTTP
sudo ufw allow 443/tcp        # HTTPS

⚠️ Nunca esqueça de liberar o SSH antes de ativar o firewall — senão você se tranca para fora do servidor. Se mudou a porta do SSH, libere a porta nova.

Ative e confira

sudo ufw enable
sudo ufw status verbose

Pronto: seu servidor agora só aceita SSH, HTTP e HTTPS. Todo o resto é bloqueado.

Comandos do dia a dia

sudo ufw allow 3306/tcp          # abrir uma porta (ex.: MySQL)
sudo ufw deny 3306/tcp           # bloquear
sudo ufw delete allow 3306/tcp   # remover uma regra
sudo ufw status numbered         # listar regras com número
sudo ufw disable                 # desligar o firewall

Dica: restrinja por IP

Serviços sensíveis não deveriam ficar abertos para o mundo. Você pode liberar uma porta só para o seu IP:

sudo ufw allow from SEU.IP.AQUI to any port 3306

Assim, o banco de dados (por exemplo) só aceita conexão da sua máquina — muito mais seguro que expor à internet inteira.

E o iptables?

O UFW é uma interface para o iptables (na prática, hoje, o nftables), o sistema de firewall real do kernel Linux. O iptables é poderosíssimo e granular, mas verboso e fácil de errar. A regra prática:

  • Use UFW para 95% dos casos — é seguro e simples.
  • Vá para iptables/nftables direto só quando precisar de regras avançadas (NAT, roteamento, rate limiting fino) que o UFW não expõe.

Não há vergonha em usar o UFW; a maioria dos servidores em produção roda muito bem só com ele.

Firewall não substitui as outras camadas

O firewall controla quais portas estão abertas, mas não quem abusa das portas que precisam ficar abertas (como o SSH e o HTTP). Por isso ele anda junto com:

  • SSH por chave — protege a porta 22 que precisa ficar aberta.
  • Fail2ban — bane quem abusa das portas liberadas.

Controle total pede uma VPS

Configurar firewall exige acesso root — território da VPS. A VittHost oferece VPS com root e IP dedicado, no Brasil e no Canadá, para você fechar o servidor do seu jeito:

👉 Ver planos de VPS

Firewall no ar? Adicione o fail2ban para banir os insistentes.

Compartilhar:

Pronto para hospedar seu próximo projeto?

VPS com painel pré-instalado em 1 clique. Ativação imediata.

Ver planos VPS