Como configurar um firewall básico (UFW/iptables) no VPS
Olá, viajante da tecnologia! Seja bem-vindo ao seu primeiro passo seguro no mundo do servidor. Aqui na GeHost, entendemos que cada passo conta — especialmente quando se trata de proteger seu VPS. Neste guia, vamos te ajudar a configurar um firewall básico usando UFW ou iptables, de forma simples, segura e com aquela dose de cuidado que só um verdadeiro sensei sabe oferecer.
Antes de começar: este guia é para usuários com acesso root em um VPS (servidor dedicado ou virtual com privilégios totais). Se você está em um plano de hospedagem comum (como Econômico, Básico, Médio ou Plus), esse tipo de acesso não está disponível. Você só pode usar essas ferramentas se tiver um VPS ou servidor dedicado com acesso root.
Por que usar um firewall?
Imagine seu servidor como uma casa. O firewall é a porta principal com um sistema de segurança. Ele decide quem entra e quem sai. Sem ele, qualquer pessoa pode tentar acessar seu servidor — e isso pode ser perigoso.
Dica do Sensei: Mesmo com um bom sistema, nunca abra portas desnecessárias. A segurança começa com a modéstia.
Passo a passo: configurando o UFW (recomendado para iniciantes)
-
Conecte-se ao seu servidor via SSH
Use um cliente como Putty (Windows), Terminal (Mac/Linux) ou qualquer outro que suporte SSH. Conecte-se com seu usuário root e senha (ou chave SSH).
-
Atualize o sistema
Antes de instalar qualquer coisa, é sempre bom atualizar o sistema:
apt update && apt upgrade -y -
Instale o UFW
O UFW é um firewall fácil de usar, ideal para quem está começando:
apt install ufw -y -
Ative o firewall
Por padrão, o UFW está desativado. Ative-o com cuidado:
ufw enableEle vai te avisar que está ativando. Confirme com yes.
-
Permita conexões seguras
Vamos permitir apenas o que é necessário. Primeiro, permita o SSH (para não se trancar fora):
ufw allow sshSe você usa HTTPS (porta 443), permita também:
ufw allow httpsSe seu site usa HTTP (porta 80), permita:
ufw allow http -
Verifique as regras
Confira o que está permitido:
ufw status verboseIsso mostra todas as regras ativas. Deve aparecer algo como:
Anywhere ALLOW Anywhere (v6) -
Reforce a segurança
Por padrão, o UFW bloqueia tudo que não é permitido. Isso é ótimo! Mas lembre-se: só permita o que você precisa. Se não usa SSH em outra porta, não permita outras.
Alternativa: usando iptables (para quem quer mais controle)
Se você já tem experiência ou quer mais flexibilidade, pode usar iptables diretamente. Ele é mais poderoso, mas também mais complexo.
-
Verifique se o iptables está instalado
Em sistemas modernos, geralmente já vem instalado. Confira:
iptables -L -
Defina regras padrão
Primeiro, bloqueie tudo por padrão:
iptables -P INPUT DROPDepois, permita conexões já estabelecidas:
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT -
Permita SSH, HTTP e HTTPS
Adicione regras para permitir apenas o que é necessário:
iptables -A INPUT -p tcp --dport 22 -j ACCEPTiptables -A INPUT -p tcp --dport 80 -j ACCEPTiptables -A INPUT -p tcp --dport 443 -j ACCEPT -
Salve as regras
Regras do iptables não são salvas por padrão. Use um pacote como
iptables-persistent:apt install iptables-persistent -yDepois, salve as regras:
netfilter-persistent save
Importante: nunca se trave!
Se você estiver usando SSH, nunca feche o acesso SSH antes de garantir que pode se conectar novamente. Caso contrário, pode se trancar fora do servidor.
Dica do Sensei: Faça testes em um ambiente de desenvolvimento primeiro. O servidor é seu lar — cuide dele como se fosse um jardim.
Como verificar se está tudo certo?
Depois de configurar, teste:
- Conecte-se via SSH — deve funcionar.
- Abra seu site no navegador — deve carregar.
- Tente acessar uma porta não permitida (ex: 3306 — MySQL) — deve ser bloqueado.
Quer mais segurança?
Se quiser ir além, considere:
- Usar fail2ban para bloquear tentativas de acesso malicioso.
- Restringir o acesso SSH a IPs específicos.
- Atualizar o sistema com frequência.
Se precisar de ajuda...
Se algo der errado, ou se você não tem certeza sobre o que está fazendo, não hesite em entrar em contato com o suporte da GeHost.
Seu plano inclui 30 dias de suporte grátis após a entrega. Acesse o painel do cliente e abra um chamado. Nós estamos aqui para te ajudar, com paciência e carinho.
Se você está aqui, já está no caminho certo. Lembre-se: segurança não é apenas técnica — é hábito. Cada regra que você cria é um passo em direção a um mundo mais seguro.
Com carinho, seu Sensei da GeHost
Grupo: G e Soluções e Eventos LTDA (CNPJ: 46.647.904/0001-04)