Guia de hardening básico para um servidor Linux recém-instalado
Um servidor Linux recém-instalado, com configuração padrão, tem uma superfície de ataque maior do que precisa. Um hardening básico — algumas horas de trabalho — fecha as portas mais óbvias antes que o servidor entre em produção ou fique exposto à internet.
O que você vai precisar
- Acesso root (ou sudo) ao servidor recém-instalado
- Uma chave SSH própria já gerada na sua máquina
Passo 1: criar um usuário não-root e desativar login root via SSH
Crie um usuário comum com permissões sudo e teste o acesso com ele antes de desativar o login root diretamente por SSH (ajustando PermitRootLogin para “no” no arquivo sshd_config). Isso obriga qualquer acesso administrativo a passar por autenticação de usuário nomeado, dificultando ataques de força bruta genéricos contra “root”.
Passo 2: trocar autenticação por senha para chave SSH
Copie sua chave pública para o servidor (via ssh-copy-id) e, depois de confirmar que o login por chave funciona, desative a autenticação por senha no sshd_config (PasswordAuthentication no). Isso elimina o vetor de ataque mais comum contra servidores expostos: tentativa de senha por força bruta.
Passo 3: configurar firewall básico e atualizações automáticas
Ative um firewall simples (ufw no Ubuntu/Debian ou firewalld em distribuições baseadas em RHEL), liberando apenas as portas realmente necessárias (SSH em porta customizada, HTTP/HTTPS se for servidor web). Configure também atualizações automáticas de segurança, para que patches críticos sejam aplicados sem depender de alguém lembrar manualmente.
Erros comuns
- Desativar login root e autenticação por senha sem testar o acesso alternativo antes — o que pode trancar o próprio administrador para fora do servidor
- Abrir portas “temporariamente” para testes e esquecer de fechá-las depois
- Achar que hardening inicial substitui atualização e monitoramento contínuos
Conclusão
Hardening básico não torna um servidor invulnerável, mas elimina as portas de entrada mais óbvias e mais exploradas por varreduras automatizadas — o tipo de ataque mais comum contra qualquer servidor exposto à internet.