vps-linux/Artigo

    Primeiros passos na VPS Linux: configuração inicial

    Uma VPS recém-criada com acesso root direto é um alvo imediato para bots de força bruta — scanners varrem toda a internet em minutos. Os primeiros passos são: criar um usuário com sudo, desabilitar o login root por senha, configurar chave SSH e habilitar o firewall. Feito isso, a VPS está pronta para receber qualquer workload com segurança.

    Conectar pela primeira vez e atualizar o sistema

    Após receber o IP e a senha root do painel da Runstack, conecte via SSH e atualize todos os pacotes antes de qualquer outra coisa:

    bash
    # Conectar à VPS (substitua IP_DA_VPS)
    ssh root@IP_DA_VPS
    
    # Atualizar lista de pacotes e aplicar atualizações de segurança
    apt update && apt upgrade -y
    
    # Instalar utilitários essenciais
    apt install -y curl wget git unzip htop ufw fail2ban
    Dica
    apt upgrade pode atualizar o kernel — se isso acontecer, reinicie a VPS com reboot e reconecte. A mensagem "*** System restart required ***" indica que o reboot é necessário.

    Criar usuário sudo e desabilitar root

    Trabalhar diretamente como root é arriscado: qualquer erro de digitação tem efeito imediato. Crie um usuário com sudo e desabilite o login root por senha:

    bash
    # Criar novo usuário (substitua "deploy" pelo nome desejado)
    adduser deploy
    
    # Adicionar ao grupo sudo
    usermod -aG sudo deploy
    
    # Testar o sudo antes de sair do root
    su - deploy
    sudo whoami   # deve retornar "root"
    exit
    
    # Desabilitar login root por senha (após configurar chave SSH)
    # Editar /etc/ssh/sshd_config:
    sed -i 's/^PermitRootLogin yes/PermitRootLogin prohibit-password/' /etc/ssh/sshd_config
    sed -i 's/^#PermitRootLogin/PermitRootLogin/' /etc/ssh/sshd_config
    
    # Verificar a configuração antes de recarregar
    grep PermitRootLogin /etc/ssh/sshd_config
    Atenção
    Não desabilite o login root antes de confirmar que consegue entrar com o novo usuário e executar sudo. Se travar o acesso SSH, você precisará do console de recuperação da Runstack para recuperar o acesso.

    Configurar chave SSH (sem senha)

    Chaves SSH são mais seguras que senhas — impossíveis de adivinhar por força bruta. Gere no seu computador e copie para a VPS:

    bash
    # NO SEU COMPUTADOR LOCAL (não na VPS):
    # Gerar par de chaves (se ainda não tiver)
    ssh-keygen -t ed25519 -C "sua@email.com"
    
    # Copiar chave pública para a VPS
    ssh-copy-id deploy@IP_DA_VPS
    
    # Testar login com chave (não deve pedir senha)
    ssh deploy@IP_DA_VPS
    
    # DEPOIS de confirmar o login com chave, desabilitar autenticação por senha
    # Na VPS, editar /etc/ssh/sshd_config:
    sudo sed -i 's/^#PasswordAuthentication yes/PasswordAuthentication no/' /etc/ssh/sshd_config
    sudo sed -i 's/^PasswordAuthentication yes/PasswordAuthentication no/' /etc/ssh/sshd_config
    
    sudo systemctl reload sshd
    Dica
    ed25519 é o algoritmo mais moderno e seguro para chaves SSH. Se precisar de compatibilidade com sistemas muito antigos, use rsa -b 4096.

    Configurar o firewall (UFW)

    UFW (Uncomplicated Firewall) simplifica a gestão de iptables. Habilite apenas as portas necessárias:

    bash
    # Permitir SSH antes de habilitar (essencial — senão você se tranca)
    sudo ufw allow OpenSSH
    
    # Permitir HTTP e HTTPS para apps web
    sudo ufw allow 80/tcp
    sudo ufw allow 443/tcp
    
    # Habilitar o firewall
    sudo ufw enable
    
    # Verificar regras ativas
    sudo ufw status verbose
    Atenção
    Sempre execute ufw allow OpenSSH antes de ufw enable. Habilitar o firewall sem liberar a porta 22 desconecta sua sessão SSH atual e bloqueia futuros acessos.

    Configurações finais de segurança

    Ajustes adicionais que fecham vetores de ataque comuns:

    bash
    # Mudar a porta padrão do SSH (opcional — reduz ruído nos logs)
    sudo sed -i 's/^#Port 22/Port 2222/' /etc/ssh/sshd_config
    sudo ufw allow 2222/tcp
    sudo ufw delete allow OpenSSH
    sudo systemctl reload sshd
    # A partir de agora: ssh -p 2222 deploy@IP_DA_VPS
    
    # Configurar timezone para o Brasil
    sudo timedatectl set-timezone America/Sao_Paulo
    timedatectl status
    
    # Habilitar atualizações de segurança automáticas
    sudo apt install -y unattended-upgrades
    sudo dpkg-reconfigure -plow unattended-upgrades   # selecione "Yes"
    
    # Verificar status geral da VPS
    htop              # CPU e RAM em tempo real
    df -h             # uso de disco
    free -h           # memória disponível

    $ runstack deploy --plan starter

    Não quer configurar manualmente?

    Não quer configurar manualmente? Implante o VPS em menos de 3 minutos com a Runstack. Infraestrutura da OPEN DATACENTER, com servidores no Brasil.

    Perguntas frequentes