Imagine deixar todas as portas e janelas da sua casa abertas e confiar que ninguém vai entrar. É isso que uma VPS sem firewall faz. Um firewall define exatamente quem pode entrar e por onde — deixando passar só os serviços que você usa e bloqueando todo o resto. E com o UFW isso leva menos de cinco minutos.
O que um firewall faz
Toda comunicação com o servidor acontece por portas (SSH na 22, HTTP na 80, HTTPS na 443, e assim por diante). Sem firewall, qualquer porta onde algum serviço esteja escutando fica exposta à internet. O firewall inverte a lógica: bloqueia tudo por padrão e libera só o que você autorizar. Menos portas abertas = menos superfície de ataque.
UFW: o jeito fácil (recomendado)
UFW (Uncomplicated Firewall) é a camada amigável sobre o iptables. Para a maioria das VPS, é tudo que você precisa.
Instale (já vem na maioria das distros)
sudo apt install ufw
Defina a política padrão: negar entrada, permitir saída
sudo ufw default deny incoming
sudo ufw default allow outgoing
Isso é o coração da configuração: nada entra, a não ser o que você liberar explicitamente.
Libere o essencial
sudo ufw allow OpenSSH # ou: sudo ufw allow 22
sudo ufw allow 80/tcp # HTTP
sudo ufw allow 443/tcp # HTTPS
⚠️ Nunca esqueça de liberar o SSH antes de ativar o firewall — senão você se tranca para fora do servidor. Se mudou a porta do SSH, libere a porta nova.
Ative e confira
sudo ufw enable
sudo ufw status verbose
Pronto: seu servidor agora só aceita SSH, HTTP e HTTPS. Todo o resto é bloqueado.
Comandos do dia a dia
sudo ufw allow 3306/tcp # abrir uma porta (ex.: MySQL)
sudo ufw deny 3306/tcp # bloquear
sudo ufw delete allow 3306/tcp # remover uma regra
sudo ufw status numbered # listar regras com número
sudo ufw disable # desligar o firewall
Dica: restrinja por IP
Serviços sensíveis não deveriam ficar abertos para o mundo. Você pode liberar uma porta só para o seu IP:
sudo ufw allow from SEU.IP.AQUI to any port 3306
Assim, o banco de dados (por exemplo) só aceita conexão da sua máquina — muito mais seguro que expor à internet inteira.
E o iptables?
O UFW é uma interface para o iptables (na prática, hoje, o nftables), o sistema de firewall real do kernel Linux. O iptables é poderosíssimo e granular, mas verboso e fácil de errar. A regra prática:
- Use UFW para 95% dos casos — é seguro e simples.
- Vá para iptables/nftables direto só quando precisar de regras avançadas (NAT, roteamento, rate limiting fino) que o UFW não expõe.
Não há vergonha em usar o UFW; a maioria dos servidores em produção roda muito bem só com ele.
Firewall não substitui as outras camadas
O firewall controla quais portas estão abertas, mas não quem abusa das portas que precisam ficar abertas (como o SSH e o HTTP). Por isso ele anda junto com:
- SSH por chave — protege a porta 22 que precisa ficar aberta.
- Fail2ban — bane quem abusa das portas liberadas.
Controle total pede uma VPS
Configurar firewall exige acesso root — território da VPS. A VittHost oferece VPS com root e IP dedicado, no Brasil e no Canadá, para você fechar o servidor do seu jeito:
Firewall no ar? Adicione o fail2ban para banir os insistentes.

