Como restringir um usuário SSH a apenas SFTP com chroot jail
Olá, viajante da tecnologia! 🌟 Seja bem-vindo(a) ao nosso guia de SSH & Avançado, onde transformamos o complexo em simples — com paciência, cuidado e um toque de humanidade. Hoje, vamos aprender a proteger seu servidor com um recurso poderoso: restringir um usuário SSH apenas ao SFTP, dentro de um ambiente isolado chamado chroot jail.
Imagine um cofre seguro, onde o usuário só pode acessar o que foi permitido — nada mais. Isso é exatamente o que o chroot jail faz: ele cria um "mundo virtual" para o usuário, impedindo que ele vá além dos limites definidos. E com o SFTP, ele só pode transferir arquivos — sem acesso ao terminal, sem executar comandos, sem risco.
Este guia é para você que quer segurança, controle e tranquilidade — mesmo que não seja um expert. Vamos juntos, passo a passo, com calma e certeza.
Antes de começar: entenda o que está por trás
Na GeHost, todos os planos são baseados em cPanel, com acesso por SSH disponível apenas em planos mais avançados. Se você não tem acesso SSH, confira seu plano no painel (painel.gehost.com.br) ou entre em contato com o suporte.
Dica Sensei: Este recurso é ideal para desenvolvedores, designers ou equipes que precisam enviar arquivos sem risco de alterar o sistema. É como dar uma chave de acesso a uma sala de arquivos, mas não à sala de controle.
Passo a passo: configurando SFTP com chroot jail
-
Entre no cPanel
Use seu login e senha no painel.gehost.com.br. Se não souber, peça ao suporte ou verifique seu e-mail de boas-vindas.
-
Localize a ferramenta de usuários SSH
No cPanel, vá até a seção “SSH/Shell Access” (geralmente na parte de “Segurança”).
-
Crie ou selecione um usuário SSH
Se já tiver um usuário criado, selecione-o. Se não, clique em “Gerenciar usuários SSH” e crie um novo usuário com um nome simples e seguro (ex:
dev_sftp). -
Configure o chroot jail
Na mesma tela, localize a opção “Chroot Jail” ou “Restringir ao diretório”. Marque-a e defina o diretório onde o usuário poderá acessar — geralmente
/home/usuario/public_htmlou um subdiretório específico.⚠️ Importante: O diretório escolhido deve existir e ter permissões corretas. Se precisar, crie-o via Gerenciador de Arquivos (em “Arquivos” no cPanel).
-
Defina o shell como /sbin/nologin ou /bin/false
Para garantir que o usuário não tenha acesso ao terminal, configure o shell como
/sbin/nologinou/bin/false. Isso impede que ele execute comandos, mas permite o SFTP. -
Salve as alterações
Após configurar tudo, clique em “Salvar” ou “Atualizar”. O sistema aplicará as mudanças imediatamente.
-
Teste o acesso via SFTP
Use um cliente SFTP como FileZilla, WinSCP ou o Terminal (SFTP) com o comando:
sftp usuario@seu-dominio.comSe tudo estiver certo, você será conectado apenas ao diretório definido — sem acesso ao shell, sem permissão para sair do chroot.
Como saber se funcionou?
Se o usuário conseguir fazer login, ver os arquivos do diretório definido, enviar ou baixar arquivos — mas não conseguir digitar comandos ou navegar para fora do diretório — parabéns! 🎉 Você acertou.
Dica Sensei: Sempre teste com um usuário de teste antes de liberar para produção. E mantenha o acesso SSH sempre atualizado — use chaves SSH em vez de senhas sempre que possível.
Quer mais segurança?
Se desejar, você pode combinar isso com chaves SSH (em vez de senha), que são muito mais seguras. Só é necessário adicionar a chave pública no cPanel, no mesmo local onde gerencia o SSH.
Se tiver dúvidas…
Estamos aqui para te ajudar! 💬
- Entre no painel da GeHost e clique em “Suporte”.
- Envie uma mensagem com detalhes do que está tentando fazer.
- Nosso time, com mais de 9 anos de experiência, responderá com carinho — e sem cobrar no primeiro mês.
Seja bem-vindo(a) à família GeHost. Você não está sozinho(a) nesta jornada. 💚
Grupo: G e Soluções e Eventos LTDA (marca institucional Entexp, entexp.com.br).
CNPJ: 46.647.904/0001-04.
Donos: Raphael Neves Koga (desde 2015).