---
queue_position: 20
title: "UFW no Ubuntu: como liberar portas sem perder o acesso SSH"
slug: ufw-ubuntu-liberar-portas-acesso-ssh
site_key: host-yousecure
canonical: https://yousecure.io/blog/ufw-ubuntu-liberar-portas-acesso-ssh
category: security
cluster: hardening-ubuntu
search_intent: informacional-pratica
funnel_stage: meio
author: "Host You Secure Team"
created_at: "2026-09-09T11:29:43-03:00"
planned_scheduled_at: null
status: queued-review
meta_description: "Configure o UFW no Ubuntu c
Se este conteúdo faz parte do seu projeto
Escolha a VPS pelo uso, não pelo excesso
Escolha pelo uso: Basic para projetos pequenos, Performance para produção com múltiplos serviços e Ultra para cargas maiores.
Plano
Recursos
Mensal
Perfil
Basic
4 vCPU · 4 GB RAM · 100 GB NVMe
R$ 99
Site e projeto pequeno
Performance
6 vCPU · 12 GB RAM · 150 GB NVMe
R$ 169
Produção e múltiplos serviços
Ultra
8 vCPU · 20 GB RAM · 200 GB NVMe
R$ 269
Cargas maiores e mais margem
Prova técnica: no benchmark publicado da VM Performance, medimos 1.855 ev/s em 6 threads, 288 ev/s em 1 thread, 11.858 MiB/s de memória e 338 MB/s de escrita sequencial, com teste direto na VM e sem Cloudflare.
Valores mensais exibidos para referência. A renovação segue o ciclo e o preço vigente informado no checkout antes da contratação.
---
queue_position: 20
title: "UFW no Ubuntu: como liberar portas sem perder o acesso SSH"
slug: ufw-ubuntu-liberar-portas-acesso-ssh
site_key: host-yousecure
canonical: https://yousecure.io/blog/ufw-ubuntu-liberar-portas-acesso-ssh
category: security
cluster: hardening-ubuntu
search_intent: informacional-pratica
funnel_stage: meio
author: "Host You Secure Team"
created_at: "2026-09-09T11:29:43-03:00"
planned_scheduled_at: null
status: queued-review
meta_description: "Configure o UFW no Ubuntu com ordem segura: SSH primeiro, portas necessárias depois e validação antes de ativar o firewall."
excerpt: "Aprenda a planejar regras do UFW e evitar o bloqueio acidental do seu próprio acesso administrativo."
quick_answer: "Permita SSH antes de ativar o UFW, confirme a porta real do serviço, habilite o firewall e verifique o status em uma segunda sessão."
featured_image: images/20-ufw-firewall.png
featured_image_alt: "Escudo representando regras de firewall entre cliente e servidor"
tags: [ufw, firewall, ubuntu, ssh, hardening]
evidence_type: reproducible_procedure
evidence_environment: Ubuntu Server com o pacote ufw e acesso administrativo
evidence_procedure: "Listar regras, permitir SSH, abrir HTTP/HTTPS, ativar e testar conexões externas."
evidence_observed_result: "A sequência reduz o risco de lockout causado por ativar uma política deny antes da exceção de SSH."
evidence_limitation: "Portas e serviços dependem da aplicação; não abra portas apenas porque um tutorial as cita."
information_gain: "O artigo trata regra, ordem de aplicação e recuperação, não apenas uma lista de comandos."
primary_cta: "Conhecer VPS no Brasil"
landing: /hosting_vps
---
# UFW no Ubuntu: como liberar portas sem perder o acesso SSH
## Resposta rápida
O UFW deve ser configurado em etapas: descubra a porta SSH, permita essa porta, adicione apenas os serviços necessários, confira as regras e só então ative o firewall. Faça o primeiro teste com a sessão atual aberta e uma segunda conexão pronta.
## Planeje antes de executar
Firewall não é uma lista universal de portas. Um servidor web normalmente precisa de `80/tcp` e `443/tcp`; administração pode usar `22/tcp` ou outra porta; bancos e filas devem, em geral, ficar em rede privada ou acessíveis somente por endereços autorizados. A porta aberta precisa corresponder ao serviço que realmente está escutando.
Veja portas locais:
```bash
sudo ss -tulpn
```
## Instale e permita a administração
```bash
sudo apt update
sudo apt install ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
```
Se o SSH usa outra porta, prefira a regra explícita:
```bash
sudo ufw allow 2222/tcp comment 'administracao SSH'
```
Confirme a regra antes de ativar:
```bash
sudo ufw status numbered
```
## Abra somente o necessário
Para um proxy web:
```bash
sudo ufw allow 80/tcp comment 'HTTP'
sudo ufw allow 443/tcp comment 'HTTPS'
```
Para restringir SSH a um IP administrativo conhecido:
```bash
sudo ufw delete allow OpenSSH
sudo ufw allow from SEU_IP_PUBLICO to any port 22 proto tcp
```
Não aplique essa restrição sem confirmar se o IP é estável. Em conexões móveis ele pode mudar e o acesso será bloqueado por desenho.
## Ative e teste
```bash
sudo ufw enable
sudo ufw status verbose
```
De outro terminal, teste SSH, HTTP e HTTPS. Se o serviço não deve ser público, teste que a conexão externa falha e que o acesso interno continua funcionando.
## Diagnóstico e reversão
Para remover uma regra numerada:
```bash
sudo ufw status numbered
sudo ufw delete 3
```
Para voltar temporariamente ao estado inativo durante uma recuperação de console:
```bash
sudo ufw disable
```
Em uma máquina de produção, registre quem fez a mudança e quais portas foram validadas. O UFW complementa, mas não substitui, regras de segurança do provedor, autenticação e atualização do sistema.
## Checklist
- [ ] Porta SSH confirmada em `sshd`.
- [ ] Exceção de SSH criada antes do `enable`.
- [ ] HTTP/HTTPS liberados somente se o servidor publica web.
- [ ] Banco, Redis e painéis não estão expostos sem necessidade.
- [ ] Teste feito de outra conexão.
Se o servidor precisa receber aplicações web e automações continuamente, [conheça uma VPS com acesso root](https://yousecure.io/hosting_vps) e mantenha as regras documentadas junto ao deploy.
## FAQ
### `ufw allow OpenSSH` abre qual porta?
Ele usa o perfil cadastrado pelo pacote OpenSSH, normalmente a porta 22. Confirme a configuração real antes de depender do perfil.
### Posso liberar `0.0.0.0/0` para o banco?
Evite. Restrinja por rede, túnel ou IP autorizado e use autenticação forte.
## Regra de revisão
Mantenha uma tabela simples com porta, serviço, motivo, origem permitida e responsável. Revise-a quando um container ou proxy for removido; regra órfã continua sendo superfície exposta. Em servidores com Docker, lembre que publicar uma porta pode contornar expectativas sobre o UFW conforme a cadeia de iptables/nftables usada. Verifique o tráfego efetivo com `ss`, regras do Docker e um teste externo autorizado. A configuração correta é a que corresponde ao caminho real do pacote, não a que apenas parece segura no arquivo.
Comentários (0)
Ainda não há comentários. Seja o primeiro!