Servidor & DevOps 2 visualizações

Como configurar um firewall básico (UFW/iptables) no VPS

Ver no WHMCS

Como configurar um firewall básico (UFW/iptables) no VPS

Olá, viajante da tecnologia! Seja bem-vindo ao seu primeiro passo seguro no mundo do servidor. Aqui na GeHost, entendemos que cada passo conta — especialmente quando se trata de proteger seu VPS. Neste guia, vamos te ajudar a configurar um firewall básico usando UFW ou iptables, de forma simples, segura e com aquela dose de cuidado que só um verdadeiro sensei sabe oferecer.

Antes de começar: este guia é para usuários com acesso root em um VPS (servidor dedicado ou virtual com privilégios totais). Se você está em um plano de hospedagem comum (como Econômico, Básico, Médio ou Plus), esse tipo de acesso não está disponível. Você só pode usar essas ferramentas se tiver um VPS ou servidor dedicado com acesso root.

Por que usar um firewall?

Imagine seu servidor como uma casa. O firewall é a porta principal com um sistema de segurança. Ele decide quem entra e quem sai. Sem ele, qualquer pessoa pode tentar acessar seu servidor — e isso pode ser perigoso.

Dica do Sensei: Mesmo com um bom sistema, nunca abra portas desnecessárias. A segurança começa com a modéstia.

Passo a passo: configurando o UFW (recomendado para iniciantes)

  1. Conecte-se ao seu servidor via SSH

    Use um cliente como Putty (Windows), Terminal (Mac/Linux) ou qualquer outro que suporte SSH. Conecte-se com seu usuário root e senha (ou chave SSH).

  2. Atualize o sistema

    Antes de instalar qualquer coisa, é sempre bom atualizar o sistema:

    apt update && apt upgrade -y
  3. Instale o UFW

    O UFW é um firewall fácil de usar, ideal para quem está começando:

    apt install ufw -y
  4. Ative o firewall

    Por padrão, o UFW está desativado. Ative-o com cuidado:

    ufw enable

    Ele vai te avisar que está ativando. Confirme com yes.

  5. Permita conexões seguras

    Vamos permitir apenas o que é necessário. Primeiro, permita o SSH (para não se trancar fora):

    ufw allow ssh

    Se você usa HTTPS (porta 443), permita também:

    ufw allow https

    Se seu site usa HTTP (porta 80), permita:

    ufw allow http
  6. Verifique as regras

    Confira o que está permitido:

    ufw status verbose

    Isso mostra todas as regras ativas. Deve aparecer algo como:

    Anywhere                    ALLOW       Anywhere (v6)
  7. Reforce a segurança

    Por padrão, o UFW bloqueia tudo que não é permitido. Isso é ótimo! Mas lembre-se: só permita o que você precisa. Se não usa SSH em outra porta, não permita outras.

Alternativa: usando iptables (para quem quer mais controle)

Se você já tem experiência ou quer mais flexibilidade, pode usar iptables diretamente. Ele é mais poderoso, mas também mais complexo.

  1. Verifique se o iptables está instalado

    Em sistemas modernos, geralmente já vem instalado. Confira:

    iptables -L
  2. Defina regras padrão

    Primeiro, bloqueie tudo por padrão:

    iptables -P INPUT DROP

    Depois, permita conexões já estabelecidas:

    iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
  3. Permita SSH, HTTP e HTTPS

    Adicione regras para permitir apenas o que é necessário:

    iptables -A INPUT -p tcp --dport 22 -j ACCEPT
    iptables -A INPUT -p tcp --dport 80 -j ACCEPT
    iptables -A INPUT -p tcp --dport 443 -j ACCEPT
  4. Salve as regras

    Regras do iptables não são salvas por padrão. Use um pacote como iptables-persistent:

    apt install iptables-persistent -y

    Depois, salve as regras:

    netfilter-persistent save

Importante: nunca se trave!

Se você estiver usando SSH, nunca feche o acesso SSH antes de garantir que pode se conectar novamente. Caso contrário, pode se trancar fora do servidor.

Dica do Sensei: Faça testes em um ambiente de desenvolvimento primeiro. O servidor é seu lar — cuide dele como se fosse um jardim.

Como verificar se está tudo certo?

Depois de configurar, teste:

  • Conecte-se via SSH — deve funcionar.
  • Abra seu site no navegador — deve carregar.
  • Tente acessar uma porta não permitida (ex: 3306 — MySQL) — deve ser bloqueado.

Quer mais segurança?

Se quiser ir além, considere:

  • Usar fail2ban para bloquear tentativas de acesso malicioso.
  • Restringir o acesso SSH a IPs específicos.
  • Atualizar o sistema com frequência.

Se precisar de ajuda...

Se algo der errado, ou se você não tem certeza sobre o que está fazendo, não hesite em entrar em contato com o suporte da GeHost.

Seu plano inclui 30 dias de suporte grátis após a entrega. Acesse o painel do cliente e abra um chamado. Nós estamos aqui para te ajudar, com paciência e carinho.

Se você está aqui, já está no caminho certo. Lembre-se: segurança não é apenas técnica — é hábito. Cada regra que você cria é um passo em direção a um mundo mais seguro.

Com carinho, seu Sensei da GeHost
Grupo: G e Soluções e Eventos LTDA (CNPJ: 46.647.904/0001-04)

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.