Tutoriais

Como proteger o acesso SSH ao servidor

Proteja o SSH com contas individuais, chaves, autenticação adicional, privilégios mínimos, restrição de origem e configuração validada.

Revisão técnica: 08/09/2026.

Para proteger o acesso SSH, use contas individuais, autenticação por chave, privilégio mínimo e restrição de origem. Desative senhas e login direto como superusuário somente depois de validar uma alternativa e preservar acesso pelo console. Toda mudança deve passar por teste de sintaxe e uma segunda sessão.

Crie contas individuais e rastreáveis

Cada operador deve usar sua própria identidade. Conceda acesso somente durante a necessidade e remova contas, chaves e grupos antigos. Evite compartilhar root. Use elevação controlada para tarefas administrativas e registre quem executou a ação.

Prefira chaves bem protegidas

Gere chaves modernas compatíveis com os clientes e proteja a chave privada com senha e armazenamento adequado. Instale apenas a chave pública no servidor. Não envie material privado por e-mail ou chamado. Revogue a chave quando o dispositivo for perdido, a pessoa sair ou o acesso deixar de ser necessário.

Adicione autenticação e restrição de origem

Use MFA para acesso remoto privilegiado quando a arquitetura suportar; a CISA recomenda MFA para acessos remotos e administrativos. Limite o SSH a redes conhecidas, VPN ou bastion sempre que for viável, mantendo um caminho de emergência documentado.

Reduza opções do serviço

Desative autenticação por senha e login direto de superusuário depois de confirmar as chaves e a elevação de privilégios. Restrinja encaminhamentos, comandos ou subsistemas para contas de automação conforme a finalidade. Remova algoritmos obsoletos de acordo com a versão suportada, sem copiar listas antigas que possam quebrar clientes legítimos.

Teste a configuração com segurança

Faça backup, valide a sintaxe e recarregue em vez de interromper abruptamente quando o sistema permitir. Preserve a sessão atual e abra outra para testar login, elevação e transferência. Confira firewall e camada de nuvem. A documentação do cPanel orienta negar login direto de root e permite desativar senhas pelo WHM.

Monitore e responda a desvios

Registre sucessos, falhas, alterações de chaves e uso de privilégios. Alerte para origem nova, horários incomuns e muitas falhas, mantendo contexto suficiente. Veja como monitorar logins SSH e entenda por que mudar a porta SSH é apenas complementar.