Segurança no servidor cPanel: checklist de auditoria no WHM

Tempo de leitura: 4 minutos

Cuidar da segurança no servidor cPanel não é instalar um antivírus e esquecer: é um conjunto de ajustes no WHM que, somados, fecham as portas que os ataques mais comuns usam. Este checklist reúne o que conferimos numa auditoria de servidor, na ordem em que vale a pena fazer. Se preferir que um especialista faça por você, o Suporte cPanel/WHM da Rubfy inclui auditoria e setup inicial completos.

1. Atualizações do cPanel e do sistema

A maior parte das invasões explora falhas já corrigidas. No WHM, abra Update Preferences e deixe as atualizações automáticas ligadas no tier Release ou Stable. Confira também se os pacotes do sistema operacional estão sendo atualizados.

2. Rode o Security Advisor

O WHM tem uma ferramenta pronta para isso: Security Center > Security Advisor. Ela lista em vermelho e amarelo o que está exposto, como versões de PHP sem suporte, SSH com senha liberado ou compiladores abertos para os usuários. Comece corrigindo tudo o que estiver em vermelho. A documentação do Security Advisor explica cada alerta.

3. Acesso ao WHM e ao SSH

  • ative a autenticação em duas etapas para o root e para os revendedores;
  • prefira login por chave no SSH em vez de senha (o guia de chave SSH mostra o passo a passo);
  • mantenha o cPHulk ligado em Security Center > cPHulk Brute Force Protection, que bloqueia IPs depois de várias tentativas de senha erradas.

4. Firewall e proteção contra malware

Um firewall com regras de bloqueio automático é indispensável. O CSF no WHM é o mais usado e se integra ao painel. Para arquivos maliciosos e ataques a aplicações, o Imunify360 combina antivírus, WAF e proteção proativa.

5. Isolamento entre contas

Num servidor com muitos sites, uma conta invadida não pode enxergar as outras. Os pontos a conferir para a segurança no servidor cPanel com várias contas são:

  • CloudLinux com CageFS: cada usuário vê só o próprio sistema de arquivos;
  • Compiler Access restrito, para que scripts maliciosos não compilem ferramentas;
  • Shell Fork Bomb Protection ativada;
  • Symlink protection ativa, contra a leitura de arquivos de outras contas.

6. Versões de PHP e extensões

Versões de PHP que já não recebem correções são porta aberta. Em MultiPHP Manager, veja quais contas ainda usam versões antigas e combine a troca com o cliente. O passo a passo para trocar a versão do PHP vale também para o dono do site.

7. E-mail: limites e autenticação

Conta invadida quase sempre vira disparo de spam, e o IP do servidor vai parar em listas de bloqueio. Previna com:

  • limite de envios por hora por domínio em Tweak Settings (opção Max hourly emails per domain);
  • SPF, DKIM e DMARC ativos em todos os domínios (veja como configurar o DMARC);
  • acompanhamento da fila de e-mails em Mail Queue Manager.

8. Backups fora do servidor

Segurança também é conseguir voltar. Tenha backup automático e, de preferência, guardado fora do próprio servidor. O JetBackup 5 permite restauração por conta, sem depender do administrador.

Checklist de segurança no servidor cPanel em uma lista

  1. atualizações automáticas ligadas;
  2. Security Advisor sem itens em vermelho;
  3. 2FA no WHM e SSH por chave;
  4. cPHulk, firewall e Imunify360 ativos;
  5. CageFS, compiladores e symlinks protegidos;
  6. PHP em versões com suporte;
  7. limite de e-mail por hora e SPF, DKIM e DMARC;
  8. backup automático fora do servidor.

Perguntas frequentes sobre segurança no servidor cPanel

De quanto em quanto tempo devo refazer a auditoria?

Uma revisão completa a cada três meses é um bom ritmo para a maioria dos servidores, com uma olhada rápida no Security Advisor depois de cada atualização grande do cPanel. Servidores de revenda, com muitos clientes instalando plugins por conta própria, pedem acompanhamento mais frequente.

Só o Imunify360 já não resolve?

Ele cobre muito bem malware e ataques a aplicações, mas não substitui as outras camadas. Um servidor com PHP sem suporte, SSH aberto por senha e sem limite de envio de e-mail continua vulnerável mesmo com um bom antivírus. Segurança é a soma das camadas.

Como saber se o servidor já foi invadido?

Os sinais mais comuns são a fila de e-mail cheia de mensagens que ninguém enviou, processos desconhecidos consumindo CPU, arquivos PHP estranhos em pastas de upload e reclamações de clientes sobre redirecionamentos. O roteiro de diagnóstico de site fora do ar ajuda a separar o que é invasão do que é falha comum.

Deixe a auditoria com a equipe da Rubfy

O Suporte cPanel/WHM especializado da Rubfy faz auditoria e setup inicial, configura Imunify360, firewall e políticas de acesso, SSL/AutoSSL e SPF, DKIM e DMARC no Exim, com monitoramento 24/7/365 e relatórios mensais. Os planos começam em R$ 349 por mês, e a auditoria avulsa sai a partir de R$ 690. Se você ainda vai montar o servidor, o Cloud VPS cPanel já vem com Imunify360 incluso.