Como Configurar um Firewall com UFW no Seu VPS
Oi! Aqui é a Sensei da GeHost 🥋 e hoje eu vou te ensinar algo que todo dono de VPS deveria saber: como levantar um firewall simples e eficiente usando o UFW (Uncomplicated Firewall). Pode parecer "coisa de programador", mas eu prometo: com calma e seguindo o passo a passo, você consegue fazer isso mesmo sem ser da área técnica.
Este guia é voltado para quem tem acesso root/SSH a um servidor (VPS). Se o seu produto é uma hospedagem cPanel da GeHost, o firewall do servidor já é gerenciado pela nossa equipe — nesse caso você não precisa (e não deve) mexer nisso, é só chamar o suporte se notar algo estranho.
O que é o UFW e por que ele existe?
Pensa no seu VPS como uma casa com várias portas (as famosas "portas de rede"). Cada porta permite um tipo de tráfego entrar ou sair: uma para acessar o site, outra para e-mail, outra para você entrar remotamente via SSH, e por aí vai. Sem um firewall, todas as portas ficam abertas — e isso é um convite para curiosos mal-intencionados.
O UFW é uma ferramenta que simplifica o controle dessas portas no Linux. Com poucos comandos, você decide exatamente o que pode entrar e o que fica bloqueado. Simples assim.
Antes de começar: o cuidado mais importante
Existe um erro clássico que já deixou muita gente trancada para fora do próprio servidor: ativar o firewall sem liberar a porta do SSH antes. Se isso acontecer, você perde o acesso remoto e só resolve reiniciando o servidor pelo painel de gerenciamento (ou pedindo ajuda ao suporte). Por isso, siga a ordem dos passos abaixo à risca!
Passo a passo
- Conecte-se ao seu VPS via SSH, do mesmo jeito que você já costuma fazer (terminal do Linux/Mac ou um cliente como o PuTTY no Windows).
-
Instale o UFW (em muitas distribuições ele já vem instalado, mas não custa garantir):
sudo apt update sudo apt install ufw
-
Libere a porta do SSH antes de tudo. Esse é o passo que evita o "trancar a própria porta":
sudo ufw allow OpenSSH
Se você configurou o SSH em uma porta diferente da padrão (22), libere o número exato dela, por exemplo:
sudo ufw allow 2222/tcp
-
Libere as portas do seu site, se o servidor hospedar páginas web:
sudo ufw allow 80/tcp sudo ufw allow 443/tcp
(80 é o tráfego HTTP comum, 443 é o HTTPS, o site com cadeado de segurança.)
- Libere outras portas que você realmente usa, como e-mail, banco de dados remoto ou algum painel específico. A regra de ouro aqui é: libere só o que você usa de verdade. Cada porta aberta é uma porta a menos de segurança.
-
Ative o firewall:
sudo ufw enable
O sistema vai avisar que isso pode interromper conexões existentes — pode confirmar com "y", já que você liberou o SSH no passo 3.
-
Confira se está tudo certo:
sudo ufw status verbose
Essa lista mostra exatamente quais portas estão liberadas e quais estão bloqueadas. Vale a pena revisar com atenção.
Comandos úteis para o dia a dia
- Remover uma regra:
sudo ufw delete allow 80/tcp - Desativar temporariamente o firewall:
sudo ufw disable - Ver o status resumido:
sudo ufw status
Dica da Sensei: depois de configurar o firewall, teste o acesso ao site e o login via SSH em uma nova janela de terminal, sem fechar a que já está conectada. Assim, se algo der errado, você ainda tem uma sessão aberta para corrigir a regra, sem correr o risco de ficar bloqueado para fora do servidor.
Boas práticas extras
- Revise as regras do firewall periodicamente — projetos mudam, e portas que não são mais usadas devem ser fechadas.
- Evite liberar portas de banco de dados (como a do MySQL) para "qualquer origem"; sempre que possível, restrinja o acesso a IPs específicos.
- Mantenha o sistema operacional do seu VPS sempre atualizado — firewall é uma camada de proteção, não a única.
Ficou com alguma dúvida?
Configurar um firewall exige atenção aos detalhes, e é normal ter receio de "quebrar" alguma coisa. Se precisar de uma mãozinha, é só chamar o time de suporte da GeHost — estamos aqui para ajudar você a manter seu servidor seguro sem dor de cabeça. 💚