0Pricing
Cryptology Academy · Aula

Fortalecimento do SSH e Boas Práticas de Auditoria

Aplique o fortalecimento do sshd_config, práticas de rotação de chaves e registros de auditoria para reforçar as implantações SSH.

Fortalecimento do SSH e Boas Práticas de Auditoria é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.

Desativação da autenticação por senha

A medida individual mais impactante para reforçar a segurança do SSH é definir PasswordAuthentication no em /etc/ssh/sshd_config. Isso força todos os usuários a se autenticarem com chaves públicas, eliminando os riscos de senhas fracas ou reutilizadas e de ataques de força bruta. Certifique-se de que pelo menos uma chave autorizada esteja instalada antes de desativar a autenticação por senha, para evitar bloquear seu próprio acesso.

Restrição de usuários e grupos permitidos

As diretivas AllowUsers e AllowGroups restringem o acesso SSH a usuários nomeados ou membros de grupos. Por exemplo, AllowGroups sshusers permite o acesso somente a membros do grupo sshusers. Isso oferece defesa em profundidade: mesmo que um invasor conheça um nome de usuário e obtenha credenciais, o acesso SSH será negado, a menos que a conta esteja explicitamente autorizada.

Alteração da porta padrão

Alterar o SSH da porta 22 para uma porta com numeração alta é uma forma de obscuridade, não de segurança. No entanto, isso reduz significativamente o ruído nos registros causado por varreduras automatizadas que têm a porta 22 como alvo. Assim, fica mais fácil analisar os registros em busca de ameaças reais. Mantenha sempre as regras do firewall como o principal controle de acesso; a obscuridade da porta é apenas uma medida complementar.

Desativação do login do root

Definir PermitRootLogin no impede a autenticação direta do root por SSH. Os invasores que visam o root têm um nome de usuário válido garantido e privilégios ilimitados se obtiverem sucesso. A configuração recomendada é PermitRootLogin prohibit-password, que permite o login do root somente com autenticação por chave pública, bloqueando ataques de força bruta baseados em senha contra o root e preservando o acesso de emergência.

Limitação das tentativas de autenticação

MaxAuthTries 3 limita a três o número de tentativas de autenticação por conexão. Após três falhas, o servidor encerra a conexão. Isso torna mais lentas as tentativas de força bruta. Combinados com o recuo exponencial do fail2ban ou do SSHGuard, que bloqueiam temporariamente endereços IP após falhas repetidas, os ataques de força bruta tornam-se computacionalmente inviáveis.

Controles de tempo do login

LoginGraceTime especifica quanto tempo o servidor aguarda uma autenticação bem-sucedida antes de desconectar. O padrão é 120 segundos; reduzi-lo para 20 segundos impede tentativas lentas de força bruta e reduz o consumo de recursos por conexões não autenticadas. ClientAliveInterval e ClientAliveCountMax controlam as verificações de integridade da conexão para desconectar sessões ociosas ou inativas.

Restrição de algoritmos criptográficos permitidos

As configurações modernas de SSH devem restringir os algoritmos a opções fortes e atuais. Em sshd_config, defina Ciphers como chacha20-poly1305@openssh.com,aes256-gcm@openssh.com, defina MACs como hmac-sha2-256-etm@openssh.com e defina KexAlgorithms como curve25519-sha256. Isso elimina algoritmos legados como arcfour, DES e códigos MAC baseados em MD5, que podem estar disponíveis para compatibilidade retroativa.

Bloqueio de força bruta com fail2ban

O fail2ban monitora os registros de autenticação e bloqueia endereços IP que ultrapassam um limite de tentativas de login malsucedidas. Após uma quantidade configurável de falhas dentro de um intervalo de tempo, o fail2ban adiciona uma regra do iptables para descartar outros pacotes desse IP. Essa resposta automatizada torna os ataques de força bruta impraticáveis sem exigir intervenção manual.

Auditoria com ssh-audit

A ferramenta ssh-audit conecta-se a um servidor SSH e avalia sua configuração: quais algoritmos de troca de chaves, tipos de chaves do servidor, cifras e códigos MAC ele oferece, além de sinalizar opções obsoletas ou fracas. Executar o ssh-audit nos seus servidores antes e depois do reforço da segurança fornece uma avaliação objetiva das mudanças e identifica eventuais lacunas de configuração.

Registro e auditoria de acesso

Os eventos de autenticação SSH são registrados por meio do syslog. No Linux, /var/log/auth.log (Debian) ou /var/log/secure (RHEL) registra cada login bem-sucedido e malsucedido com a marca de data e hora, o nome de usuário, o IP de origem e a impressão digital da chave utilizada. Enviar esses registros para um SIEM centralizado permite detectar padrões de acesso incomuns, como logins de países inesperados ou em horários atípicos.

Exemplo completo de configuração reforçada

Um sshd_config reforçado combina: PasswordAuthentication no, PermitRootLogin prohibit-password, MaxAuthTries 3, LoginGraceTime 20, AllowGroups sshusers, Ciphers e códigos MAC restritos, X11Forwarding no e AllowTcpForwarding no (a menos que o tunelamento seja necessário). Cada diretiva elimina um vetor de ataque específico e, juntas, formam uma postura de SSH baseada em defesa em profundidade.

Configuração de reforço de segurança do SSH

Qual configuração de sshd_config é mais eficaz para eliminar ataques de força bruta baseados em senha contra o SSH?

Recapitulação do reforço de segurança do SSH

Lista de verificação do reforço de segurança do SSH: desative a autenticação por senha, restrinja o acesso a AllowGroups/AllowUsers, desative o login do root ou restrinja-o à autenticação somente por chave, defina MaxAuthTries 3, reduza LoginGraceTime, restrinja os algoritmos a cifras modernas, implante fail2ban ou SSHGuard, execute o ssh-audit para obter uma avaliação objetiva e centralize os registros para detectar anomalias.

Perguntas Frequentes

A aula “Fortalecimento do SSH e Boas Práticas de Auditoria” é grátis?

Sim — o texto completo de “Fortalecimento do SSH e Boas Práticas de Auditoria” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.

O que vou aprender em “Fortalecimento do SSH e Boas Práticas de Auditoria”?

Aplique o fortalecimento do sshd_config, práticas de rotação de chaves e registros de auditoria para reforçar as implantações SSH. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cryptology Academy?

Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Fortalecimento do SSH e Boas Práticas de Auditoria”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cryptology Academy?

Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Handshake do SSH e Autenticação por Chave do Host
  2. Autenticação por Chave Pública e Encaminhamento de Agente
  3. Tunelamento SSH e Técnicas de Encaminhamento de Portas
  4. Fortalecimento do SSH e Boas Práticas de Auditoria
← Voltar para Cryptology Academy