Como proteger um servidor dedicado novo nas primeiras 24 horas: trocar senhas, atualizar, criar usuários, fechar portas, ativar firewall e planejar backup.

Para que serve

Um servidor com IP público começa a receber varreduras e tentativas de login poucos minutos depois de ligado. Este checklist reúne o que você deve fazer para proteger um servidor dedicado no primeiro dia, antes de colocar o servidor em produção: trocar credenciais, atualizar, criar usuários nominais, fechar serviços expostos e garantir que existe um caminho de recuperação. Vale para servidores com Debian, Ubuntu, Proxmox VE ou Windows Server.

Importante: sem o serviço de Gerenciamento contratado, a administração do sistema operacional e a segurança do servidor são responsabilidade sua. A E-Consulters entrega o servidor configurado, mas não altera senhas, regras de firewall ou serviços dentro do seu sistema.

Pré-requisitos

  • Dados de acesso recebidos na entrega (IP e usuário inicial) e acesso ao console IPMI/iLO pela Central do Cliente → Serviços → clique no servidor → Console.
  • Um gerenciador de senhas para guardar as novas credenciais.
  • Uma lista do que o servidor vai rodar (quais portas realmente precisam ficar abertas).

Como proteger um servidor dedicado nas primeiras 24 horas

  1. Teste o console IPMI/iLO antes de tudo. Entre no console remoto e confirme que você consegue ver a tela do servidor e fazer login localmente. É por ele que você vai se recuperar se errar uma regra de firewall ou de SSH. Como o console é acessado pela Central do Cliente, proteja a sua conta na Central com senha longa e exclusiva e ative a autenticação em dois fatores.
  2. Troque todas as senhas recebidas na entrega. Use senhas longas (16 caracteres ou mais), geradas pelo gerenciador de senhas e diferentes para cada sistema. No Linux:
    passwd            # senha do usuário atual
    sudo passwd root  # senha do root (usada no console, não no SSH)
    No Windows Server, pressione Ctrl+Alt+Del > Alterar uma senha, ou em PowerShell como administrador:
    net user Administrador *
    (o nome pode ser Administrator em instalações em inglês).
  3. Atualize o sistema imediatamente.
    # Debian / Ubuntu
    sudo apt update && sudo apt full-upgrade -y
    
    # Proxmox VE (host)
    apt update && apt full-upgrade -y
    No Windows, abra sconfig e escolha a opção de Instalar atualizações, ou use Configurações > Windows Update. Reinicie se o kernel ou atualizações cumulativas pedirem.
  4. Crie um usuário nominal com privilégio administrativo em vez de usar o root ou o Administrador para tudo:
    sudo adduser joao
    sudo usermod -aG sudo joao
    No Windows, crie uma conta própria, adicione ao grupo Administradores e passe a usá-la no dia a dia. Uma conta por pessoa facilita auditoria e revogação de acesso quando alguém sai da equipe. Veja também o artigo «Como criar usuário com sudo no Debian, Ubuntu e Proxmox VE».
  5. Configure login por chave no SSH e desligue o login por senha. Veja o artigo «Como proteger o SSH: chaves ed25519, sem senha, sem root e com fail2ban ou CrowdSec». No Windows, veja o artigo «Como proteger o RDP contra força bruta e ransomware em servidores Windows»: a porta 3389 não deve ficar aberta para a internet.
  6. Liste os serviços que estão escutando na rede.
    # Linux
    sudo ss -tulpn
    
    # Windows (PowerShell)
    Get-NetTCPConnection -State Listen | Sort-Object LocalPort | Select-Object LocalAddress,LocalPort,OwningProcess
    Para cada porta, pergunte: precisa estar acessível pela internet? Bancos de dados (3306, 5432, 1433, 27017), Redis (6379), painéis administrativos e a interface web do Proxmox (8006) não devem ficar abertos para qualquer IP. Desative o que não usa (sudo systemctl disable --now nome-do-servico) e restrinja o resto por IP de origem. Veja também o artigo «Portas abertas no servidor: quais nunca devem ficar expostas na internet (e como liberar só para o seu IP)».
  7. Ative um firewall com política "negar por padrão". Exemplo com UFW no Ubuntu/Debian, liberando SSH só do IP do seu escritório:
    sudo apt install ufw
    sudo ufw default deny incoming
    sudo ufw default allow outgoing
    sudo ufw allow from 203.0.113.10 to any port 22 proto tcp
    sudo ufw allow 80,443/tcp
    sudo ufw enable
    No Proxmox VE, prefira o firewall nativo (Datacenter > Firewall) e crie a regra de acesso à porta 8006 e 22 antes de ligá-lo. No Windows, use o Windows Defender Firewall com regras de escopo (IP remoto).
    Atenção: regras de firewall podem cortar seu acesso. Mantenha o console IPMI/iLO aberto em outra aba. Se ficar trancado, entre pelo console e rode sudo ufw disable (ou pve-firewall stop no Proxmox) para recuperar o acesso.
  8. Ative atualizações automáticas de segurança no Linux e defina a política do Windows Update. Veja o artigo «Como configurar atualizações automáticas de segurança no Debian, Ubuntu e Windows Server».
  9. Configure sincronização de hora (NTP), essencial para logs confiáveis numa eventual investigação:
    timedatectl status
    sudo timedatectl set-timezone America/Sao_Paulo
    Veja também o artigo «Como acertar o horário do servidor Linux: fuso America/Sao_Paulo e NTP com chrony e NTP.br».
  10. Planeje o backup antes de colocar dados no servidor. Defina para onde vão as cópias (fora deste servidor) e faça um primeiro teste de restauração. Veja o artigo «Proteção contra ransomware: backup 3-2-1 com cópia imutável e teste de restauração».
  11. Documente. Registre em local seguro: usuários criados, portas liberadas e por quê, IPs autorizados e onde ficam os backups. Depois do primeiro dia, siga uma rotina: veja também o artigo «Checklist mensal de segurança para servidor dedicado (Linux, Proxmox e Windows)».

Como saber se funcionou

  • De uma máquina fora da sua rede autorizada, teste as portas: nmap -Pn SEU_IP. Só devem aparecer como abertas as portas que você decidiu publicar.
  • sudo ufw status verbose (ou pve-firewall status) mostra a política deny para entrada.
  • apt list --upgradable não retorna pacotes pendentes; no Windows, o Windows Update mostra "Você está atualizado".
  • Você consegue entrar com o usuário nominal e usar sudo, e o login por senha no SSH é recusado.

Problemas comuns

Perdi o acesso SSH depois de ativar o firewall

Entre pelo console IPMI/iLO, faça login local, desative o firewall, corrija a regra (confira o IP de origem e a porta do SSH) e ative de novo.

A interface web do Proxmox parou de abrir

O firewall do Proxmox foi ativado sem regra para a porta 8006. Pelo console, rode pve-firewall stop, adicione a regra no nível do Datacenter e reative.

Não sei se uma porta aberta é necessária

Use ss -tulpn para ver qual processo a abriu. Se não reconhecer o processo, pesquise o nome antes de desativá-lo; se ainda assim não souber, bloqueie no firewall em vez de remover o pacote.

Perguntas frequentes

O que fazer primeiro ao receber um servidor dedicado?

Teste o acesso ao console IPMI/iLO pela Central do Cliente, troque todas as senhas recebidas e atualize o sistema antes de colocar qualquer serviço em produção.

A E-Consulters cuida da segurança do meu servidor?

Não, a menos que você contrate o serviço de Gerenciamento. Sem ele, a administração do sistema operacional e a segurança do servidor são responsabilidade sua.

Como proteger o acesso ao console IPMI/iLO?

O console é acessado pela Central do Cliente. Use uma senha forte e exclusiva na sua conta e ative a autenticação em dois fatores.

Quais portas posso deixar abertas para a internet?

Só as que o público realmente usa, como 80 e 443. SSH, RDP, bancos de dados e a porta 8006 do Proxmox devem ser liberados apenas para IPs conhecidos ou por VPN.

Perdi o acesso depois de ativar o firewall. E agora?

Entre pelo console IPMI/iLO, faça login local, desative o firewall (ufw disable ou pve-firewall stop), corrija a regra e ative de novo.

Precisa de ajuda?

Se você ficou sem acesso ao console IPMI/iLO ou tem dúvidas sobre a rede do seu servidor, abra um ticket pela área do cliente.

Esta resposta lhe foi útil? 0 Usuários acharam útil (0 Votos)

Leia também