Como configurar firewall básico (CSF) para servidor VPS – Guia para Iniciantes
Olá, amigo(a) GeHost! Seja muito bem-vindo(a) ao nosso Sensei da Segurança. Hoje vamos aprender juntos como configurar um firewall básico no seu servidor VPS usando o CSF (ConfigServer Security & Firewall). Não se preocupe se isso parece complexo — comigo ao seu lado, tudo fica mais claro, como um bom chá de camomila no fim do dia. 😊
O CSF é uma das ferramentas mais poderosas e fáceis de usar para proteger seu servidor contra intrusos, scans maliciosos e tentativas de acesso não autorizado. Vamos fazer isso passo a passo, com calma e certeza.
Antes de começar: o que você precisa
- Acesso via SSH ao seu servidor VPS (com usuário root ou administrador).
- Conhecimento básico de comandos no terminal (não se preocupe — vamos ensinar tudo).
- Um bom café ou chá (opcional, mas recomendado).
Dica do Sensei: Nunca faça alterações no firewall sem antes fazer um backup do seu sistema. Se algo der errado, temos sempre um “ponto de retorno” seguro.
Passo 1: Acesse seu servidor via SSH
Abra seu terminal (no Linux/Mac) ou o PuTTY (no Windows) e conecte-se ao seu servidor usando o IP fornecido pela GeHost. Lembre-se: use o usuário root e sua senha de acesso.
Exemplo de conexão:
ssh root@SEU_IP_DO_SERVIDOR
Passo 2: Instale o CSF (se ainda não estiver instalado)
Execute o seguinte comando para baixar e instalar o CSF:
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
./install.sh
Após o término, o CSF será instalado automaticamente. Você verá uma mensagem de confirmação no terminal.
Passo 3: Configure as regras básicas do firewall
Com o CSF instalado, vamos configurar as regras principais para proteger seu servidor. O arquivo principal de configuração está em:
/etc/csf/csf.conf
Abra o arquivo com o editor de texto nano:
nano /etc/csf/csf.conf
Agindo com cuidado, vamos ajustar algumas configurações importantes. Procure pelas linhas abaixo e altere os valores conforme indicado:
- UDP_IN e UDP_OUT: deixe como
1(permite tráfego UDP). - TCP_IN e TCP_OUT: defina como
1para permitir tráfego TCP. - ICMP_IN e ICMP_OUT: defina como
1para permitir ping (útil para testes). - LF_EMAIL_ALERT: defina como
1para receber alertas por e-mail quando houver tentativas de invasão. - LF_EMAIL_ALERT: defina como
1para receber alertas por e-mail quando houver tentativas de invasão. - LF_EMAIL_TO: coloque o seu e-mail real aqui (ex: seu@email.com).
Dica do Sensei: Sempre use um e-mail real. Se o firewall bloquear alguém, você será avisado — e isso é o que nos mantém seguros!
Passo 4: Permita as portas essenciais
Seu servidor precisa de algumas portas abertas para funcionar corretamente. No arquivo csf.conf, localize as linhas:
- TCP_IN — aqui você define quais portas estão abertas para entrada.
- TCP_OUT — portas permitidas para saída.
Adicione as seguintes portas ao campo TCP_IN:
22,80,443,25,587,465
Essas portas são essenciais para:
- 22 — SSH (acesso remoto).
- 80 — HTTP (site sem SSL).
- 443 — HTTPS (site com segurança).
- 25,587,465 — Envio de e-mail.
Passo 5: Reinicie o CSF
Após salvar as alterações, reinicie o firewall para aplicar as configurações:
csf -r
Se tudo estiver certo, você verá uma mensagem como:
csf: restarted
Passo 6: Verifique o status do firewall
Confira se o CSF está ativo e funcionando corretamente:
csf -v
Se o resultado mostrar csf: active, parabéns! Seu firewall está no ar e protegendo seu servidor.
Passo 7: (Opcional) Adicione sua IP à lista de confiança
Se você acessa o servidor com um IP fixo, é inteligente colocá-lo na lista de confiança para evitar bloqueios acidentais:
csf -a SEU_IP
Substitua SEU_IP pelo seu IP público. Você pode descobrir seu IP acessando whatismyip.com.
Dica do Sensei: Se você tiver um IP dinâmico (como em casa), evite adicionar à lista de confiança. Melhor usar o CSF + Fail2Ban para proteção automática.
Pronto! Você está protegido!
Parabéns, aluno(a) do Sensei! 🎉 Você acabou de configurar um firewall básico e eficaz no seu servidor VPS com CSF. Agora seu servidor está mais seguro, com controle de tráfego e alertas automáticos.
Se precisar de ajuda, lembre-se: a GeHost está aqui com você. Basta acessar nosso suporte — e eu, seu Sensei, sempre vou te ajudar com um sorriso no coração.
Observação: Este guia é focado em configuração via SSH e não envolve o cPanel diretamente. No entanto, o cPanel pode ser usado para gerenciar e-mails, domínios e bancos de dados — mas o firewall CSF é uma camada de segurança independente, mais profunda e poderosa.