UFW no Ubuntu: como liberar portas sem perder o acesso SSH

4 min 1 Security
Resumir com:
ChatGPT Claude Gemini Perplexity Grok
Compartilhar:
WhatsApp LinkedIn X

Se este conteúdo faz parte do seu projeto

Escolha a VPS pelo uso, não pelo excesso

Escolha pelo uso: Basic para projetos pequenos, Performance para produção com múltiplos serviços e Ultra para cargas maiores.

PlanoRecursosMensalPerfil
Basic4 vCPU · 4 GB RAM · 100 GB NVMeR$ 99Site e projeto pequeno
Performance6 vCPU · 12 GB RAM · 150 GB NVMeR$ 169Produção e múltiplos serviços
Ultra8 vCPU · 20 GB RAM · 200 GB NVMeR$ 269Cargas maiores e mais margem
Prova técnica: no benchmark publicado da VM Performance, medimos 1.855 ev/s em 6 threads, 288 ev/s em 1 thread, 11.858 MiB/s de memória e 338 MB/s de escrita sequencial, com teste direto na VM e sem Cloudflare.
Escolher Performance Falar no WhatsApp

Valores mensais exibidos para referência. A renovação segue o ciclo e o preço vigente informado no checkout antes da contratação.

--- queue_position: 20 title: "UFW no Ubuntu: como liberar portas sem perder o acesso SSH" slug: ufw-ubuntu-liberar-portas-acesso-ssh site_key: host-yousecure canonical: https://yousecure.io/blog/ufw-ubuntu-liberar-portas-acesso-ssh category: security cluster: hardening-ubuntu search_intent: informacional-pratica funnel_stage: meio author: "Host You Secure Team" created_at: "2026-09-09T11:29:43-03:00" planned_scheduled_at: null status: queued-review meta_description: "Configure o UFW no Ubuntu com ordem segura: SSH primeiro, portas necessárias depois e validação antes de ativar o firewall." excerpt: "Aprenda a planejar regras do UFW e evitar o bloqueio acidental do seu próprio acesso administrativo." quick_answer: "Permita SSH antes de ativar o UFW, confirme a porta real do serviço, habilite o firewall e verifique o status em uma segunda sessão." featured_image: images/20-ufw-firewall.png featured_image_alt: "Escudo representando regras de firewall entre cliente e servidor" tags: [ufw, firewall, ubuntu, ssh, hardening] evidence_type: reproducible_procedure evidence_environment: Ubuntu Server com o pacote ufw e acesso administrativo evidence_procedure: "Listar regras, permitir SSH, abrir HTTP/HTTPS, ativar e testar conexões externas." evidence_observed_result: "A sequência reduz o risco de lockout causado por ativar uma política deny antes da exceção de SSH." evidence_limitation: "Portas e serviços dependem da aplicação; não abra portas apenas porque um tutorial as cita." information_gain: "O artigo trata regra, ordem de aplicação e recuperação, não apenas uma lista de comandos." primary_cta: "Conhecer VPS no Brasil" landing: /hosting_vps --- # UFW no Ubuntu: como liberar portas sem perder o acesso SSH ## Resposta rápida O UFW deve ser configurado em etapas: descubra a porta SSH, permita essa porta, adicione apenas os serviços necessários, confira as regras e só então ative o firewall. Faça o primeiro teste com a sessão atual aberta e uma segunda conexão pronta. ## Planeje antes de executar Firewall não é uma lista universal de portas. Um servidor web normalmente precisa de `80/tcp` e `443/tcp`; administração pode usar `22/tcp` ou outra porta; bancos e filas devem, em geral, ficar em rede privada ou acessíveis somente por endereços autorizados. A porta aberta precisa corresponder ao serviço que realmente está escutando. Veja portas locais: ```bash sudo ss -tulpn ``` ## Instale e permita a administração ```bash sudo apt update sudo apt install ufw sudo ufw default deny incoming sudo ufw default allow outgoing sudo ufw allow OpenSSH ``` Se o SSH usa outra porta, prefira a regra explícita: ```bash sudo ufw allow 2222/tcp comment 'administracao SSH' ``` Confirme a regra antes de ativar: ```bash sudo ufw status numbered ``` ## Abra somente o necessário Para um proxy web: ```bash sudo ufw allow 80/tcp comment 'HTTP' sudo ufw allow 443/tcp comment 'HTTPS' ``` Para restringir SSH a um IP administrativo conhecido: ```bash sudo ufw delete allow OpenSSH sudo ufw allow from SEU_IP_PUBLICO to any port 22 proto tcp ``` Não aplique essa restrição sem confirmar se o IP é estável. Em conexões móveis ele pode mudar e o acesso será bloqueado por desenho. ## Ative e teste ```bash sudo ufw enable sudo ufw status verbose ``` De outro terminal, teste SSH, HTTP e HTTPS. Se o serviço não deve ser público, teste que a conexão externa falha e que o acesso interno continua funcionando. ## Diagnóstico e reversão Para remover uma regra numerada: ```bash sudo ufw status numbered sudo ufw delete 3 ``` Para voltar temporariamente ao estado inativo durante uma recuperação de console: ```bash sudo ufw disable ``` Em uma máquina de produção, registre quem fez a mudança e quais portas foram validadas. O UFW complementa, mas não substitui, regras de segurança do provedor, autenticação e atualização do sistema. ## Checklist - [ ] Porta SSH confirmada em `sshd`. - [ ] Exceção de SSH criada antes do `enable`. - [ ] HTTP/HTTPS liberados somente se o servidor publica web. - [ ] Banco, Redis e painéis não estão expostos sem necessidade. - [ ] Teste feito de outra conexão. Se o servidor precisa receber aplicações web e automações continuamente, [conheça uma VPS com acesso root](https://yousecure.io/hosting_vps) e mantenha as regras documentadas junto ao deploy. ## FAQ ### `ufw allow OpenSSH` abre qual porta? Ele usa o perfil cadastrado pelo pacote OpenSSH, normalmente a porta 22. Confirme a configuração real antes de depender do perfil. ### Posso liberar `0.0.0.0/0` para o banco? Evite. Restrinja por rede, túnel ou IP autorizado e use autenticação forte. ## Regra de revisão Mantenha uma tabela simples com porta, serviço, motivo, origem permitida e responsável. Revise-a quando um container ou proxy for removido; regra órfã continua sendo superfície exposta. Em servidores com Docker, lembre que publicar uma porta pode contornar expectativas sobre o UFW conforme a cadeia de iptables/nftables usada. Verifique o tráfego efetivo com `ss`, regras do Docker e um teste externo autorizado. A configuração correta é a que corresponde ao caminho real do pacote, não a que apenas parece segura no arquivo.

Comentários (0)

Ainda não há comentários. Seja o primeiro!