Boas práticas de segurança
O que é
O GW Server já sobe com muita coisa protegida por padrão (isolamento por site, fail2ban, firewall).
Este é o checklist do que você deve fazer para completar a proteção depois de instalar.
Checklist
- Ative o 2FA na sua conta, logo no primeiro acesso. Ver Autenticação em duas etapas.
- Coloque seu IP na lista de liberados do fail2ban, para não banir a si mesmo. O IP da
instalação já entra sozinho. Ver Fail2ban. - Ative a segurança por site em cada site que instalar: ela não vem ligada automaticamente.
Ver Proteção do WordPress. - Use senhas fortes no painel, no SSH e nos sites. O painel exige no mínimo 8 caracteres —
trate isso como o piso, não como a meta: use bem mais que isso, com um gerenciador de senhas. - Faça logout em máquinas de terceiros e não marque “confiar no navegador” nelas.
- Configure backups externos (S3) e teste uma restauração. Ver Como funciona o backup.
- Mantenha o painel atualizado: as atualizações trazem correções de segurança. Ver
Atualizações do painel. - Acompanhe os logs dos sites de tempos em tempos para ver a atividade de scanners. Ver
Logs do site.
Camadas opcionais
Conforme a necessidade, considere ativar:
- Aceitar tráfego só da Cloudflare: se você configurou bem a
segurança na Cloudflare. - Bloqueio geográfico: se você não tem público em certos
países. - Lista de bloqueio: para barrar IPs ou faixas específicas.
O que já vem pronto
Você não precisa configurar (já vem por padrão): o isolamento de usuário por site, as ~50 jails do
fail2ban, o firewall de portas, o wp-config.php fora da pasta pública e o bloqueio de execução de
PHP em uploads. Ver Como o GW Server protege.