Como monitorar tentativas de acesso SSH suspeitas no log do servidor
Olá, querido(a) cliente da GeHost! 👋
Se você está aqui, provavelmente quer se manter seguro no mundo digital — e isso é ótimo! A segurança do seu servidor é prioridade, e um dos primeiros sinais de alerta pode vir das tentativas de acesso SSH suspeitas. Vamos juntos entender como identificar essas tentativas, mesmo que você não seja um especialista. Não se preocupe: vamos passo a passo, como um bom treinamento de senpai para aluno. 😊
O que é SSH e por que ele importa?
SSH (Secure Shell) é uma porta de acesso segura ao seu servidor, usada por administradores para gerenciar o sistema. Quando alguém tenta se conectar com credenciais erradas — ou de forma repetida e suspeita — isso pode indicar um ataque de força bruta (tentativas de adivinhar senha).
Por isso, monitorar os logs do SSH é como olhar pela janela da sua casa à noite: você não precisa ser um detetive, mas precisa estar atento a movimentos estranhos.
Passo a passo: Como verificar tentativas suspeitas no log do servidor
Na GeHost, você tem acesso ao painel cPanel, que inclui ferramentas para monitorar o comportamento do seu servidor. Vamos usar o Gerenciador de Arquivos para acessar os logs do SSH.
- Entre no painel da sua hospedagem
Acesse painel.gehost.com.br com seu usuário e senha. - Localize o Gerenciador de Arquivos
No painel cPanel, clique em Arquivos e depois em Gerenciador de Arquivos.
- Navegue até a pasta de logs
No Gerenciador de Arquivos, vá até a pasta/var/log.
Dica: Se não vir essa pasta, clique em Mostrar arquivos ocultos (ícone de engrenagem ou opção de configuração). - Procure o arquivo de log do SSH
Dentro de/var/log, procure por arquivos comoauth.logousecure.
Esses arquivos registram todas as tentativas de login no sistema, incluindo SSH. - Abra o arquivo de log
Clique duas vezes no arquivo (ex:auth.log) para abri-lo. Você verá linhas com informações como:Jul 19 14:23:12 server sshd[1234]: Failed password for invalid user admin from 192.168.1.100 port 54321 ssh2Jul 19 14:23:15 server sshd[1235]: Failed password for root from 192.168.1.100 port 54322 ssh2Essas linhas indicam tentativas de acesso com usuários como
rootouadminque não existem, vindo de um IP suspeito. - Identifique padrões suspeitos
- Tentativas repetidas de login em curto espaço de tempo.
- Usuários inválidos como
root,admin,test, etc. - IPs estranhos — especialmente se vêm de países fora do seu público-alvo.
Se vir muitas linhas com "Failed password" em poucos minutos, é um sinal claro de ataque.
- Seja proativo: proteja seu servidor
- Evite usar nomes de usuário como
rootouadmin. - Use senhas fortes e únicas.
- Considere usar chaves SSH em vez de senhas (mais seguro).
- Se necessário, configure o fail2ban (disponível em planos avançados — consulte seu plano no painel).
- Evite usar nomes de usuário como
Dica de segurança extra
Se você notar um padrão de ataque constante, não ignore. Entre em contato com o nosso suporte — mesmo que seu plano não inclua acesso root, podemos ajudar a bloquear IPs maliciosos ou reforçar as configurações de segurança do seu servidor.
Conclusão
Monitorar os logs do SSH não é tarefa de especialista — é um hábito de cuidado. Com um olhar atento, você pode detectar tentativas suspeitas antes que elas se tornem problemas reais.
Lembre-se: você não está sozinho. A GeHost está aqui para te ajudar, com um suporte humano, verdadeiro e pronto para te ajudar com o que for preciso.
Se precisar de ajuda, é só chamar — estamos aqui para cuidar do seu projeto, como cuidamos do nosso.
Com carinho,
Sensei da GeHost 🌿