Tutoriais

Como mudar a porta SSH e reduzir tentativas de invasão

Como mudar a porta SSH e reduzir tentativas de invasão

A porta 22 é a primeira que os robôs tentam. Mudar a porta do SSH não substitui a autenticação por chave, mas reduz drasticamente o volume de tentativas automáticas — e deixa seus logs muito mais limpos.

Faça todos os passos com uma sessão SSH aberta e só a feche depois de testar o acesso pela nova porta.

1. Escolha a nova porta

Use uma porta acima de 1024 que não esteja em uso, por exemplo 2222 ou algo menos óbvio. Verifique:

sudo ss -tulpn | grep 2222

2. Libere a nova porta no firewall

UFW

sudo ufw allow 2222/tcp

firewalld

sudo firewall-cmd --permanent --add-port=2222/tcp
sudo firewall-cmd --reload

3. SELinux (AlmaLinux/Rocky)

Com SELinux ativo, é preciso autorizar a porta:

sudo dnf install policycoreutils-python-utils -y
sudo semanage port -a -t ssh_port_t -p tcp 2222

4. Altere a configuração do SSH

Crie /etc/ssh/sshd_config.d/10-porta.conf:

Port 2222

Valide:

sudo sshd -t

5. Reinicie o serviço

Na maioria das distribuições

sudo systemctl restart sshd    # ou ssh

Ubuntu 22.10 ou mais recente (ativação por socket)

Versões recentes do Ubuntu podem usar o ssh.socket. Nesse caso, após alterar o sshd_config, recarregue o systemd e reinicie o socket:

sudo systemctl daemon-reload
sudo systemctl restart ssh.socket

Confirme a porta em uso:

sudo ss -tlnp | grep ssh

6. Teste em uma nova janela

ssh -p 2222 usuario@SEU_IP

Deu certo? Então remova a regra antiga do firewall:

sudo ufw delete allow OpenSSH
sudo ufw delete allow 22/tcp

7. Atualize o Fail2ban

No /etc/fail2ban/jail.local:

[sshd]
enabled = true
port = 2222
sudo systemctl restart fail2ban

8. Facilite a conexão

No ~/.ssh/config do seu computador:

Host meuvps
    HostName SEU_IP
    Port 2222
    User usuario

Se algo der errado

Se perder o acesso, use o console de emergência (VNC/console web) no painel do provedor para corrigir a configuração.

Segurança em camadas

Mudar a porta é "segurança por obscuridade" — útil, mas não suficiente. Combine com:

  • Autenticação apenas por chave;
  • Root login desativado;
  • Fail2ban;
  • Firewall com portas mínimas.

Conclusão

Com a porta alterada, seu VPS some do radar da maioria dos robôs.Aplique essa e outras boas práticas em um VPS-NVME-BR da VittHost — e use o cupom SP-VITT20 para ganhar 20% de desconto na primeira fatura enquanto a promoção estiver ativa.

Compartilhar:

Pronto para hospedar seu próximo projeto?

VPS com painel pré-instalado em 1 clique. Ativação imediata.

Ver planos VPS