Primeiro acesso ao VPS: o que fazer antes de publicar qualquer site
Um servidor novo fica exposto na internet desde o primeiro minuto, e varreduras automáticas o encontram em poucas horas. Antes de subir qualquer site, faça cinco coisas: atualize o sistema, crie um usuário administrativo, troque a senha por chave, feche o acesso direto do usuário máximo e ligue o firewall deixando aberto só o necessário.
1. Atualizar o sistema
A imagem instalada é de alguns meses atrás e traz correções pendentes. Rode a atualização completa antes de qualquer outra coisa e reinicie se o sistema pedir. É o passo mais chato e o de maior efeito.
2. Criar um usuário e parar de usar o máximo
Trabalhar sempre com o usuário de poder total significa que qualquer erro de digitação pode destruir o servidor, e que um vazamento entrega tudo. Crie um usuário comum com permissão de elevar privilégio quando necessário e passe a usá-lo no dia a dia.
3. Trocar senha por chave
Cadastre a sua chave pública no usuário novo e teste o acesso em uma segunda janela — sem fechar a primeira. Só depois de confirmar que a chave funciona é que você desativa o acesso por senha. Essa ordem existe para você não ficar do lado de fora do próprio servidor.
4. Fechar as portas
Ligue o firewall permitindo apenas o acesso administrativo, o tráfego do site e o que o seu projeto realmente usar. Banco de dados aberto para a internet é o erro mais frequente e o mais explorado — o banco deve escutar apenas localmente.
5. Reduzir o barulho das tentativas
Instale uma ferramenta que bloqueie temporariamente origens com muitas tentativas de acesso falhas. Ela não substitui senha forte nem chave, mas corta a maior parte do ruído automático que chega a qualquer endereço público.
Depois disso
Defina o fuso horário, confira se há memória de troca configurada em servidores com pouca memória e decida como serão as cópias de segurança antes de existir dado importante para perder. Só então instale o painel ou a pilha do site. A ordem importa: fazer segurança depois de publicar significa fazer segurança em um servidor que já pode ter sido visitado.