Como proteger um servidor dedicado novo nas primeiras 24 horas: trocar senhas, atualizar, criar usuários, fechar portas, ativar firewall e planejar backup.
Para que serve
Um servidor com IP público começa a receber varreduras e tentativas de login poucos minutos depois de ligado. Este checklist reúne o que você deve fazer para proteger um servidor dedicado no primeiro dia, antes de colocar o servidor em produção: trocar credenciais, atualizar, criar usuários nominais, fechar serviços expostos e garantir que existe um caminho de recuperação. Vale para servidores com Debian, Ubuntu, Proxmox VE ou Windows Server.
Pré-requisitos
- Dados de acesso recebidos na entrega (IP e usuário inicial) e acesso ao console IPMI/iLO pela Central do Cliente → Serviços → clique no servidor → Console.
- Um gerenciador de senhas para guardar as novas credenciais.
- Uma lista do que o servidor vai rodar (quais portas realmente precisam ficar abertas).
Como proteger um servidor dedicado nas primeiras 24 horas
- Teste o console IPMI/iLO antes de tudo. Entre no console remoto e confirme que você consegue ver a tela do servidor e fazer login localmente. É por ele que você vai se recuperar se errar uma regra de firewall ou de SSH. Como o console é acessado pela Central do Cliente, proteja a sua conta na Central com senha longa e exclusiva e ative a autenticação em dois fatores.
- Troque todas as senhas recebidas na entrega. Use senhas longas (16 caracteres ou mais), geradas pelo gerenciador de senhas e diferentes para cada sistema. No Linux:
No Windows Server, pressionepasswd # senha do usuário atual sudo passwd root # senha do root (usada no console, não no SSH)Ctrl+Alt+Del> Alterar uma senha, ou em PowerShell como administrador:
(o nome pode sernet user Administrador *Administratorem instalações em inglês). - Atualize o sistema imediatamente.
No Windows, abra# Debian / Ubuntu sudo apt update && sudo apt full-upgrade -y # Proxmox VE (host) apt update && apt full-upgrade -ysconfige escolha a opção de Instalar atualizações, ou use Configurações > Windows Update. Reinicie se o kernel ou atualizações cumulativas pedirem. - Crie um usuário nominal com privilégio administrativo em vez de usar o root ou o Administrador para tudo:
No Windows, crie uma conta própria, adicione ao grupo Administradores e passe a usá-la no dia a dia. Uma conta por pessoa facilita auditoria e revogação de acesso quando alguém sai da equipe. Veja também o artigo «Como criar usuário com sudo no Debian, Ubuntu e Proxmox VE».sudo adduser joao sudo usermod -aG sudo joao - Configure login por chave no SSH e desligue o login por senha. Veja o artigo «Como proteger o SSH: chaves ed25519, sem senha, sem root e com fail2ban ou CrowdSec». No Windows, veja o artigo «Como proteger o RDP contra força bruta e ransomware em servidores Windows»: a porta 3389 não deve ficar aberta para a internet.
- Liste os serviços que estão escutando na rede.
Para cada porta, pergunte: precisa estar acessível pela internet? Bancos de dados (3306, 5432, 1433, 27017), Redis (6379), painéis administrativos e a interface web do Proxmox (8006) não devem ficar abertos para qualquer IP. Desative o que não usa (# Linux sudo ss -tulpn # Windows (PowerShell) Get-NetTCPConnection -State Listen | Sort-Object LocalPort | Select-Object LocalAddress,LocalPort,OwningProcesssudo systemctl disable --now nome-do-servico) e restrinja o resto por IP de origem. Veja também o artigo «Portas abertas no servidor: quais nunca devem ficar expostas na internet (e como liberar só para o seu IP)». - Ative um firewall com política "negar por padrão". Exemplo com UFW no Ubuntu/Debian, liberando SSH só do IP do seu escritório:
No Proxmox VE, prefira o firewall nativo (Datacenter > Firewall) e crie a regra de acesso à porta 8006 e 22 antes de ligá-lo. No Windows, use o Windows Defender Firewall com regras de escopo (IP remoto).sudo apt install ufw sudo ufw default deny incoming sudo ufw default allow outgoing sudo ufw allow from 203.0.113.10 to any port 22 proto tcp sudo ufw allow 80,443/tcp sudo ufw enableAtenção: regras de firewall podem cortar seu acesso. Mantenha o console IPMI/iLO aberto em outra aba. Se ficar trancado, entre pelo console e rodesudo ufw disable(oupve-firewall stopno Proxmox) para recuperar o acesso. - Ative atualizações automáticas de segurança no Linux e defina a política do Windows Update. Veja o artigo «Como configurar atualizações automáticas de segurança no Debian, Ubuntu e Windows Server».
- Configure sincronização de hora (NTP), essencial para logs confiáveis numa eventual investigação:
Veja também o artigo «Como acertar o horário do servidor Linux: fuso America/Sao_Paulo e NTP com chrony e NTP.br».timedatectl status sudo timedatectl set-timezone America/Sao_Paulo - Planeje o backup antes de colocar dados no servidor. Defina para onde vão as cópias (fora deste servidor) e faça um primeiro teste de restauração. Veja o artigo «Proteção contra ransomware: backup 3-2-1 com cópia imutável e teste de restauração».
- Documente. Registre em local seguro: usuários criados, portas liberadas e por quê, IPs autorizados e onde ficam os backups. Depois do primeiro dia, siga uma rotina: veja também o artigo «Checklist mensal de segurança para servidor dedicado (Linux, Proxmox e Windows)».
Como saber se funcionou
- De uma máquina fora da sua rede autorizada, teste as portas:
nmap -Pn SEU_IP. Só devem aparecer como abertas as portas que você decidiu publicar. sudo ufw status verbose(oupve-firewall status) mostra a política deny para entrada.apt list --upgradablenão retorna pacotes pendentes; no Windows, o Windows Update mostra "Você está atualizado".- Você consegue entrar com o usuário nominal e usar
sudo, e o login por senha no SSH é recusado.
Problemas comuns
Perdi o acesso SSH depois de ativar o firewall
Entre pelo console IPMI/iLO, faça login local, desative o firewall, corrija a regra (confira o IP de origem e a porta do SSH) e ative de novo.
A interface web do Proxmox parou de abrir
O firewall do Proxmox foi ativado sem regra para a porta 8006. Pelo console, rode pve-firewall stop, adicione a regra no nível do Datacenter e reative.
Não sei se uma porta aberta é necessária
Use ss -tulpn para ver qual processo a abriu. Se não reconhecer o processo, pesquise o nome antes de desativá-lo; se ainda assim não souber, bloqueie no firewall em vez de remover o pacote.
Perguntas frequentes
O que fazer primeiro ao receber um servidor dedicado?
Teste o acesso ao console IPMI/iLO pela Central do Cliente, troque todas as senhas recebidas e atualize o sistema antes de colocar qualquer serviço em produção.
A E-Consulters cuida da segurança do meu servidor?
Não, a menos que você contrate o serviço de Gerenciamento. Sem ele, a administração do sistema operacional e a segurança do servidor são responsabilidade sua.
Como proteger o acesso ao console IPMI/iLO?
O console é acessado pela Central do Cliente. Use uma senha forte e exclusiva na sua conta e ative a autenticação em dois fatores.
Quais portas posso deixar abertas para a internet?
Só as que o público realmente usa, como 80 e 443. SSH, RDP, bancos de dados e a porta 8006 do Proxmox devem ser liberados apenas para IPs conhecidos ou por VPN.
Perdi o acesso depois de ativar o firewall. E agora?
Entre pelo console IPMI/iLO, faça login local, desative o firewall (ufw disable ou pve-firewall stop), corrija a regra e ative de novo.
Precisa de ajuda?
Se você ficou sem acesso ao console IPMI/iLO ou tem dúvidas sobre a rede do seu servidor, abra um ticket pela área do cliente.
