Guia de hardening básico para um servidor Linux recém-instalado
|

Guia de hardening básico para um servidor Linux recém-instalado

Um servidor Linux recém-instalado, com configuração padrão, tem uma superfície de ataque maior do que precisa. Um hardening básico — algumas horas de trabalho — fecha as portas mais óbvias antes que o servidor entre em produção ou fique exposto à internet.

O que você vai precisar

  • Acesso root (ou sudo) ao servidor recém-instalado
  • Uma chave SSH própria já gerada na sua máquina

Passo 1: criar um usuário não-root e desativar login root via SSH

Crie um usuário comum com permissões sudo e teste o acesso com ele antes de desativar o login root diretamente por SSH (ajustando PermitRootLogin para “no” no arquivo sshd_config). Isso obriga qualquer acesso administrativo a passar por autenticação de usuário nomeado, dificultando ataques de força bruta genéricos contra “root”.

Passo 2: trocar autenticação por senha para chave SSH

Copie sua chave pública para o servidor (via ssh-copy-id) e, depois de confirmar que o login por chave funciona, desative a autenticação por senha no sshd_config (PasswordAuthentication no). Isso elimina o vetor de ataque mais comum contra servidores expostos: tentativa de senha por força bruta.

Passo 3: configurar firewall básico e atualizações automáticas

Ative um firewall simples (ufw no Ubuntu/Debian ou firewalld em distribuições baseadas em RHEL), liberando apenas as portas realmente necessárias (SSH em porta customizada, HTTP/HTTPS se for servidor web). Configure também atualizações automáticas de segurança, para que patches críticos sejam aplicados sem depender de alguém lembrar manualmente.

Erros comuns

  • Desativar login root e autenticação por senha sem testar o acesso alternativo antes — o que pode trancar o próprio administrador para fora do servidor
  • Abrir portas “temporariamente” para testes e esquecer de fechá-las depois
  • Achar que hardening inicial substitui atualização e monitoramento contínuos

Conclusão

Hardening básico não torna um servidor invulnerável, mas elimina as portas de entrada mais óbvias e mais exploradas por varreduras automatizadas — o tipo de ataque mais comum contra qualquer servidor exposto à internet.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *