Um VPS recém-criado é escaneado e sondado poucos minutos depois de ficar online. A boa notícia: uma hora de hardening ordenado barra a esmagadora maioria dos ataques oportunistas. Este é o checklist, na ordem que importa, para um servidor novo focado em privacidade.
1. Tranque o SSH primeiro
Crie um usuário não-root com sudo, adicione sua chave pública e depois desative a autenticação por senha e o login root no sshd_config (PasswordAuthentication no, PermitRootLogin no). Só o SSH restrito a chaves já derrota as tentativas de adivinhação de senha que formam a maior parte do ruído que atinge o seu servidor. Reinicie o SSH e confirme que uma nova sessão funciona antes de fechar a sessão atual.

2. Coloque um firewall na frente
Negue por padrão o tráfego de entrada, permitindo só o que você precisa. Com o ufw: negue o tráfego de entrada, permita o de saída, depois libere a sua porta SSH e as portas específicas dos serviços que você roda. Um firewall transforma "toda porta aberta é um alvo" em "só existem as portas que você escolheu", o que reduz drasticamente a superfície de ataque.
3. Adicione o fail2ban
Instale o fail2ban para monitorar os logs de autenticação e banir temporariamente IPs que falham repetidamente. Mesmo com SSH restrito a chaves, ele reduz o ruído nos logs e neutraliza tentativas de força bruta contra qualquer serviço que você exponha. Os padrões já são sensatos; ative a jail do sshd e as jails de outros serviços que você roda.
4. Ative as atualizações automáticas de segurança
Ative o unattended-upgrades (Debian/Ubuntu) para que os patches de segurança sejam aplicados sem depender da sua memória. A forma mais comum de servidores serem comprometidos é uma vulnerabilidade conhecida que já tinha um patch disponível — automatizar as atualizações fecha essa janela enquanto você dorme.
5. Reduza a superfície de ataque
Desinstale os serviços que você não usa, vincule os daemons que só precisam ser locais a 127.0.0.1, e verifique o que está escutando com ss -tlnp. Todo serviço escutando é um ponto de entrada em potencial; quanto menos você roda e expõe, menos existe para ser atacado. Depois configure backups fora do servidor para que um comprometimento seja recuperável, não catastrófico.
A hora, resumida
SSH restrito a chaves, um firewall com negação por padrão, fail2ban, atualizações automáticas e uma superfície de escuta mínima. Nada disso é exótico, tudo é rápido, e juntos eles barram os ataques automatizados que respondem por quase todos os comprometimentos do mundo real. Faça isso antes de implantar qualquer coisa que importe.