Acesso Remoto Seguro: SSH, RDP, VPN e Zero Trust — O Guia para Amplificar sua Segurança Por que deixar a porta 3389 aberta na internet é o equivalente digital de deixar a chave de casa embaixo do tapete — e o que fazer no lugar disso.
Acesso Remoto Seguro: SSH, RDP, VPN e Zero Trust — O Guia para Amplificar sua Segurança Por que deixar a porta 3389 aberta na internet é o equivalente digital de deixar a chave de casa embaixo do tapete — e o que fazer no lugar disso. Introdução Em algum momento dos últimos cinco anos, sua empresa precisou que alguém acessasse um servidor, um desktop ou uma rede interna de fora do escritório. A pandemia acelerou tudo isso de forma brutal: serviços que antes ficavam dentro de quatro paredes viraram, da noite pro dia, expostos à internet. Muitas vezes sem revisão de segurança, sem MFA, sem logs adequados. O resultado? Acesso remoto é hoje um dos principais vetores de invasão e ransomware no mundo. Praticamente todo grande incidente de ransomware dos últimos anos começou com uma das três coisas: phishing, vulnerabilidade web, ou acesso remoto exposto e mal protegido . RDP exposto na porta 3389 é tão comum como vetor inicial que vários grupos de ransomware têm "scanners de RDP" como ferramenta padrão. Este guia cobre: SSH, RDP, VNC, Telnet — o que cada um faz, os riscos de expor, e como proteger VPN tradicional — IPsec, OpenVPN, WireGuard — quando faz sentido, quando não faz mais Zero Trust e ZTNA — o que é, por que substitui VPN em muitos casos Cloudflare One, Tailscale, Twingate, Zscaler — comparativo prático Riscos específicos de cada exposição — com cenários reais Recomendações práticas — o que fazer pra dormir tranquilo Parte 1: Os protocolos clássicos de acesso remoto 1.1 RDP (Remote Desktop Protocol) — porta 3389 O RDP é o protocolo proprietário da Microsoft para acesso gráfico a máquinas Windows. É extremamente popular porque vem instalado por padrão em todas as versões Server e Pro do Windows, e a experiência é quase nativa. O que acontece quando você expõe a porta 3389 na internet: Nas primeiras 24 horas após você abrir uma porta 3389 num IP público, ela vai receber milhares de tentativas de conexão. Existem botnets dedicadas exclusivamente a varrer a internet procurando RDP exposto. Os ataques contra RDP exposto incluem: Brute force de credenciais — bots tentam combinações de Administrator, admin, user, test com senhas comuns Credential stuffing — usam listas de senhas vazadas em outros serviços Exploração de CVEs — BlueKeep (CVE-2019-0708) permitia execução remota de código sem autenticação Ataques NLA bypass — algumas configurações aceitam negociar protocolos antigos vulneráveis Estatística que assusta: segundo relatórios de várias seguradoras de cyber e empresas de DFIR, RDP exposto é o vetor inicial em algo entre 40% e 60% dos casos de ransomware investigados. Como proteger se você precisa de RDP: A regra número um: nunca, em hipótese alguma, exponha RDP diretamente na internet. Se você precisa de RDP, use: VPN corporativa — usuário conecta primeiro na VPN, depois acessa RDP pelo IP interno RD Gateway — solução nativa Microsoft que faz RDP trafegar dentro de HTTPS na porta 443 Bastion host — máquina intermediária (Azure Bastion, AWS Session Manager) ZTNA — Zero Trust Network Access (veremos na Parte 3) Sempre com: MFA obrigatório Network Level Authentication (NLA) habilitado Account lockout após X tentativas falhas Logs centralizados Patches em dia 1.2 SSH (Secure Shell) — porta 22 O SSH é o protocolo padrão pra acesso remoto a servidores Linux/Unix. Foi criado em 1995 para substituir Telnet. O que acontece quando você expõe a porta 22: Igual ao RDP em volume. Bots tentam credenciais — root, admin, ubuntu, pi, oracle, git. A diferença é que SSH bem configurado é muito mais resistente que RDP, porque permite autenticação por chave criptográfica. Como proteger SSH: E fail2ban: Outras dicas: Mude a porta padrão. Não é segurança real, mas reduz ruído nos logs drasticamente. Use chaves ED25519: ssh-keygen -t ed25519 -a 100 -f /.ssh/id ed25519 Considere FIDO2: ssh-keygen -t ed25519-sk -f /.ssh/id ed25519 sk SSH bastion em ambientes maiores NUNCA exponha SSH com senha pra internet 1.3 VNC — porta 5900 O VNC tem um histórico de segurança catastrófico: Algumas versões antigas aceitavam conexão sem autenticação Senhas fracas por design (limite de 8 caracteres no clássico) Sem criptografia por padrão em muitas implementações CVEs frequentes de RCE Resumindo: não use VNC exposto na internet. Alternativas: SSH com X11 forwarding (ssh -X) VNC dentro de túnel SSH (ssh -L 5900:localhost:5900 user@servidor) NoMachine ou xrdp VPN ou ZTNA na frente 1.4 Telnet — porta 23 Texto puro. Sem criptografia. Sem autenticação forte. Tudo em claro. Botnets como Mirai se especializaram em encontrar Telnet exposto em câmeras IP, roteadores e DVRs com credenciais padrão. O Mirai derrubou Twitter, GitHub, Reddit e Spotify em 2016 usando essa botnet. Desabilite hoje: 1.5 Outros protocolos perigosos quando expostos FTP (21) — texto puro. Use SFTP ou FTPS SMB/CIFS (445) — vetor do WannaCry. Nunca exponha SNMP v1/v2c (161) — community strings em texto puro MySQL/PostgreSQL/MongoDB/Redis — bancos nunca devem estar expostos VNC sobre H…