Protegendo um VPS novo: os primeiros 10 minutos
Os primeiros minutos depois do boot decidem boa parte da história de segurança do seu servidor. Scanners automatizados encontram IPs novos em questão de horas, então a janela entre 'servidor no ar' e 'servidor protegido' deve ser a mais curta possível. Esta é a rotina que vale a pena memorizar.
Entrar, atualizar, reiniciar
Seu primeiro login via SSH é o momento de deixar o sistema totalmente atualizado. A imagem que originou o seu VPS é uma fotografia de um instante no tempo, e correções de segurança quase certamente saíram desde que ela foi criada. Aplique tudo antes de instalar qualquer pacote seu.
Reiniciar logo depois da atualização garante que você está de fato executando o kernel e as bibliotecas corrigidos, e não apenas guardando-os no disco. Custa trinta segundos agora e evita a armadilha clássica do 'corrigido, mas ainda vulnerável'.
ssh root@your-ip
apt update && apt upgrade -y
rebootChaves entram, senhas saem
Adicione sua chave pública SSH ao servidor, confirme que consegue entrar com ela e então desative por completo a autenticação por senha. Adivinhação de senhas é o ataque mais comum que um VPS recém-criado enfrenta, e desativá-la encerra esse jogo antes de começar. Opcionalmente, desative também o login direto como root.
Crie um usuário comum com privilégios sudo e use-o no dia a dia. Fazer tudo como root significa que um erro de digitação pode derrubar a máquina inteira; um usuário sudo dá o mesmo poder, com um instante a mais para pensar antes de cada comando privilegiado.
Um firewall com três regras
Um bom firewall inicial é entediante: negar todo o tráfego de entrada por padrão e abrir somente o que você realmente serve. Para a maioria dos servidores web, isso significa exatamente três regras — e qualquer regra a mais deveria vir acompanhada de uma justificativa.
Defina essa política antes de instalar os serviços, não depois. Uma porta que nunca esteve acessível pela internet é uma porta cuja exposição acidental você nunca precisará temer.
- Permitir a porta 22 (ou a sua porta SSH personalizada)
- Permitir as portas 80 e 443
- Negar todo o resto por padrão
Atualizações de segurança automáticas
Ative as atualizações não supervisionadas para patches de segurança, para que o sistema operacional se mantenha em dia sem esperar que você se lembre. Correções críticas são aplicadas em poucas horas após o lançamento, e não no seu próximo fim de semana de manutenção.
Isso cobre o sistema e seus pacotes — as atualizações das suas próprias aplicações e dependências continuam sendo responsabilidade sua. O patching automático é uma rede de segurança para a plataforma abaixo do seu código, não um substituto para a manutenção do código em si.
O que a plataforma já faz por você
Seu VPS na Anested não começa do zero. O isolamento de rede mantém os tenants separados uns dos outros, e a filtragem de DDoS na borda absorve ataques volumétricos antes que cheguem à sua interface de rede. Snapshots oferecem um ponto de restauração limpo se algo der errado.
Pense nisso como defesa em profundidade: a plataforma cuida das camadas abaixo do seu servidor, mas a configuração dentro do seu VPS é sua. Os dez minutos gastos neste checklist são a camada que só você pode fornecer.
Pronto para colocar em prática?
Coloque no ar um servidor, um banco de dados ou um bucket — planos gratuitos incluídos.