Acesso Remoto Seguro: SSH, RDP, VPN e Zero Trust — O Guia para Amplificar sua Segurança Por que deixar a porta 3389 aberta na internet é o equivalente digital de deixar a chave de casa embaixo do tapete — e o que fazer no lugar disso.
Por que deixar a porta 3389 aberta na internet é o equivalente digital de deixar a chave de casa embaixo do tapete — e o que fazer no lugar disso.
Em algum momento dos últimos cinco anos, sua empresa precisou que alguém acessasse um servidor, um desktop ou uma rede interna de fora do escritório. A pandemia acelerou tudo isso de forma brutal: serviços que antes ficavam dentro de quatro paredes viraram, da noite pro dia, expostos à internet. Muitas vezes sem revisão de segurança, sem MFA, sem logs adequados.
O resultado? Acesso remoto é hoje um dos principais vetores de invasão e ransomware no mundo. Praticamente todo grande incidente de ransomware dos últimos anos começou com uma das três coisas: phishing, vulnerabilidade web, ou acesso remoto exposto e mal protegido. RDP exposto na porta 3389 é tão comum como vetor inicial que vários grupos de ransomware têm "scanners de RDP" como ferramenta padrão.
Este guia cobre:
O RDP é o protocolo proprietário da Microsoft para acesso gráfico a máquinas Windows. É extremamente popular porque vem instalado por padrão em todas as versões Server e Pro do Windows, e a experiência é quase nativa.
O que acontece quando você expõe a porta 3389 na internet:
Nas primeiras 24 horas após você abrir uma porta 3389 num IP público, ela vai receber milhares de tentativas de conexão. Existem botnets dedicadas exclusivamente a varrer a internet procurando RDP exposto.
Os ataques contra RDP exposto incluem:
Estatística que assusta: segundo relatórios de várias seguradoras de cyber e empresas de DFIR, RDP exposto é o vetor inicial em algo entre 40% e 60% dos casos de ransomware investigados.
Como proteger se você precisa de RDP:
A regra número um: nunca, em hipótese alguma, exponha RDP diretamente na internet.
Se você precisa de RDP, use:
Sempre com:
O SSH é o protocolo padrão pra acesso remoto a servidores Linux/Unix. Foi criado em 1995 para substituir Telnet.
O que acontece quando você expõe a porta 22:
Igual ao RDP em volume. Bots tentam credenciais — root, admin, ubuntu, pi, oracle, git. A diferença é que SSH bem configurado é muito mais resistente que RDP, porque permite autenticação por chave criptográfica.
Como proteger SSH:
# /etc/ssh/sshd_config — configuração mínima recomendada
PermitRootLogin no
PasswordAuthentication no
PermitEmptyPasswords no
ChallengeResponseAuthentication no
KbdInteractiveAuthentication no
UsePAM yes
PubkeyAuthentication yes
Protocol 2
KexAlgorithms curve25519-sha256,curve25519-sha256@libssh.org,diffie-hellman-group16-sha512,diffie-hellman-group18-sha512
Ciphers chacha20-poly1305@openssh.com,aes256-gcm@openssh.com,aes128-gcm@openssh.com
MACs hmac-sha2-512-etm@openssh.com,hmac-sha2-256-etm@openssh.com,umac-128-etm@openssh.com
MaxAuthTries 3
MaxSessions 5
LoginGraceTime 30
AllowUsers seuusuario
X11Forwarding no
AllowAgentForwarding no
AllowTcpForwarding no
PermitTunnel no
LogLevel VERBOSE
SyslogFacility AUTH
E fail2ban:
sudo apt install fail2ban
# /etc/fail2ban/jail.local
[sshd]
enabled = true
port = 22
maxretry = 3
findtime = 600
bantime = 86400
Outras dicas:
ssh-keygen -t ed25519 -a 100 -f ~/.ssh/id_ed25519ssh-keygen -t ed25519-sk -f ~/.ssh/ided25519skO VNC tem um histórico de segurança catastrófico:
Resumindo: não use VNC exposto na internet.
Alternativas:
ssh -X)ssh -L 5900:localhost:5900 user@servidor)Texto puro. Sem criptografia. Sem autenticação forte. Tudo em claro.
Botnets como Mirai se especializaram em encontrar Telnet exposto em câmeras IP, roteadores e DVRs com credenciais padrão. O Mirai derrubou Twitter, GitHub, Reddit e Spotify em 2016 usando essa botnet.
Desabilite hoje:
sudo systemctl status telnet.socket
sudo systemctl disable telnet.socket
sudo systemctl stop telnet.socket
sudo apt remove telnetd
IPsec — veterano, padrão da indústria, configuração complexa, problemas com NAT.
OpenVPN — open-source maduro, flexível, performance limitada (single-threaded).
WireGuard — nova geração, ~4.000 linhas de código, criptografia moderna fixa, performance excepcional.
PPTP — quebrado criptograficamente desde 2012. Não use jamais.
L2TP/IPsec, SSTP — legados, casos muito específicos.
O concentrador VPN é o alvo. Vulnerabilidades graves nos últimos anos:
Acesso é binário. Conectou? Acesso à rede inteira. Movimento lateral fica fácil.
Performance ruim em escala global. Backhaul ao concentrador.
MFA frequentemente opcional ou mal implementado.
Visibilidade limitada sobre o que o usuário acessou dentro da rede.
A frase: "never trust, always verify" — nunca confie, sempre verifique.
O modelo tradicional era "castelo": muros, portões, dentro todo mundo é confiável. Zero Trust inverte:
Enquanto VPN te conecta à rede inteira, ZTNA te conecta a aplicações específicas, depois de validar quem você é, em qual dispositivo, em qual contexto.
Como funciona:
O usuário nunca tem acesso à rede, só à aplicação. A aplicação não fica exposta na internet. O conector ZTNA roda dentro da rede e faz conexão saída pro provedor.
Cloudflare One (Cloudflare Access + Tunnel)
Tailscale
Twingate
Zscaler Private Access (ZPA)
Microsoft Entra Private Access
Outras: Perimeter 81/Check Point Harmony, NetSkope, Palo Alto Prisma, Cato Networks.
| Aspecto | VPN tradicional | ZTNA moderno | |---|---|---| | Acesso | Rede inteira | Aplicações específicas | | Exposição na internet | Concentrador exposto | Nenhuma porta aberta | | Movimento lateral | Fácil | Drasticamente difícil | | Granularidade | Por usuário/grupo | Por usuário + dispositivo + contexto + app | | Visibilidade | Conexão da VPN | Cada acesso a cada app | | Performance global | Backhaul | PoP mais próximo | | Setup | Complexo | Geralmente simples | | Custo entrada | Pode ser zero (self-hosted) | Pode começar grátis |
| Serviço | Porta | Risco se exposto | O que fazer | |---|---|---|---| | RDP | 3389 | Crítico. Vetor #1 ransomware | Nunca expor. VPN/RD Gateway/bastion/ZTNA | | SSH com senha | 22 | Alto. Brute force | Desabilite senha. Use chaves ED25519 | | SSH com chave | 22 | Baixo se atualizado | Hardening + fail2ban + monitoramento | | VNC | 5900 | Crítico. Histórico catastrófico | Nunca expor. Use SSH tunnel/ZTNA | | Telnet | 23 | Crítico. Texto puro | Desabilite. Use SSH | | FTP | 21 | Alto. Texto puro | SFTP ou FTPS | | SMB | 445 | Crítico. WannaCry vector | Nunca expor | | SNMP v1/v2c | 161 | Alto. Community em texto puro | SNMPv3, nunca expor | | Bancos de dados | vários | Crítico. Extorsão e roubo | Nunca expor. Firewall + auth forte | | Painéis admin | vários | Alto. CVEs RCE | IP whitelist ou ZTNA | | VPN concentrador | varia | Alto. Alvo prioritário | Patches + MFA + monitoramento |
1. Faça um inventário do que está exposto. Você não pode proteger o que não sabe que existe.
2. Mapeie o que cada porta deveria estar fazendo. Pra cada serviço: precisa estar exposto? Por quê? Quem usa? Quando foi a última revisão?
3. Feche tudo o que não precisa estar aberto. Imediatamente.
4. Pra tudo que precisa de acesso remoto, nunca exponha o serviço diretamente. Em ordem:
5. Habilite MFA em tudo. Sem exceções.
6. Mantenha tudo atualizado. Patches críticos em até 48 horas.
7. Monitore continuamente. Exposições reaparecem.
8. Logs centralizados. Tentativas falhas, IPs estranhos, horários atípicos.
9. Revisões periódicas trimestrais no mínimo.
10. Treine os usuários. Engenharia social bypassa MFA.
A diferença entre uma empresa com hardening adequado de acesso remoto e uma sem é, frequentemente, a diferença entre estar nos jornais por algo bom (lançamento de produto) ou por algo ruim (ataque de ransomware com paralisação de uma semana).
A boa notícia: ferramentas modernas — especialmente ZTNA — tornaram fazer a coisa certa mais fácil e barato que continuar fazendo a coisa errada. Cloudflare One, Tailscale e Twingate têm planos gratuitos. WireGuard é gratuito. SSH com chaves ED25519 é gratuito. Não fazer nada sai mais caro.
O pior cenário não é o ataque sofisticado. É o ataque chato: bot brute-forçando RDP exposto, encontrando senha fraca, instalando ransomware, criptografando tudo. Não é atacante de filme. É script automatizado rodando há meses, esperando alguém deixar a porta entreaberta.
O SentinelHub varre exatamente esse tipo de exposição: monitora seus IPs públicos, identifica portas e serviços expostos, alerta quando algo novo aparece, cruza com bases de CVE pra ver se a versão tem vulnerabilidade conhecida, e traduz tudo pra português pra você não precisar ficar adivinhando.
Achou útil? Compartilha com o time de TI da sua empresa. Se eles ainda têm RDP exposto na internet, especialmente compartilha.