Revisão técnica: 08/09/2026.
Para proteger o acesso SSH, use contas individuais, autenticação por chave, privilégio mínimo e restrição de origem. Desative senhas e login direto como superusuário somente depois de validar uma alternativa e preservar acesso pelo console. Toda mudança deve passar por teste de sintaxe e uma segunda sessão.
Crie contas individuais e rastreáveis
Cada operador deve usar sua própria identidade. Conceda acesso somente durante a necessidade e remova contas, chaves e grupos antigos. Evite compartilhar root. Use elevação controlada para tarefas administrativas e registre quem executou a ação.
Prefira chaves bem protegidas
Gere chaves modernas compatíveis com os clientes e proteja a chave privada com senha e armazenamento adequado. Instale apenas a chave pública no servidor. Não envie material privado por e-mail ou chamado. Revogue a chave quando o dispositivo for perdido, a pessoa sair ou o acesso deixar de ser necessário.
Adicione autenticação e restrição de origem
Use MFA para acesso remoto privilegiado quando a arquitetura suportar; a CISA recomenda MFA para acessos remotos e administrativos. Limite o SSH a redes conhecidas, VPN ou bastion sempre que for viável, mantendo um caminho de emergência documentado.
Reduza opções do serviço
Desative autenticação por senha e login direto de superusuário depois de confirmar as chaves e a elevação de privilégios. Restrinja encaminhamentos, comandos ou subsistemas para contas de automação conforme a finalidade. Remova algoritmos obsoletos de acordo com a versão suportada, sem copiar listas antigas que possam quebrar clientes legítimos.
Teste a configuração com segurança
Faça backup, valide a sintaxe e recarregue em vez de interromper abruptamente quando o sistema permitir. Preserve a sessão atual e abra outra para testar login, elevação e transferência. Confira firewall e camada de nuvem. A documentação do cPanel orienta negar login direto de root e permite desativar senhas pelo WHM.
Monitore e responda a desvios
Registre sucessos, falhas, alterações de chaves e uso de privilégios. Alerte para origem nova, horários incomuns e muitas falhas, mantendo contexto suficiente. Veja como monitorar logins SSH e entenda por que mudar a porta SSH é apenas complementar.