Acessando seu Servidor SSH com Segurança sem Abrir Nenhuma Porta no Roteador (Cloudflare Tunnel)

Expor a porta 22 diretamente para a internet é um convite diário para ataques de força bruta e varreduras automatizadas de bots. Tradicionalmente, resolver isso exigia VPNs complexas, IP público estático ou regras manuais de port forwarding no firewall. Com o Cloudflare Tunnel (Zero Trust), essa dor de cabeça acaba: seu servidor estabelece uma conexão de saída criptografada com a rede da Cloudflare, permitindo acesso SSH direto, seguro e sem nenhuma porta aberta na sua rede local.

Neste guia prático, vamos configurar o acesso SSH a um servidor Debian 13 utilizando o conector cloudflared, cobrindo desde a instalação no Linux até a configuração do cliente no Windows e o ajuste correto de subdomínios para evitar erros de handshake TLS.

1. Servidor (Debian 13)

Instalação do Cloudflared

Adicionar repositório oficial (canal genérico ‘any’)

sudo mkdir -p --mode=0755 /usr/share/keyrings

curl -fsSL https://pkg.cloudflare.com/cloudflare-main.gpg | sudo tee \
  /usr/share/keyrings/cloudflare-main.gpg >/dev/null

echo 'deb [signed-by=/usr/share/keyrings/cloudflare-main.gpg] https://pkg.cloudflare.com/cloudflared any main' | sudo tee \
  /etc/apt/sources.list.d/cloudflared.list

Instalação do pacote

sudo apt update && sudo apt install -y cloudflared

Instalação do Conector e Inicialização

Instala como serviço no systemd usando o token do painel

sudo cloudflared service install 

Garantir inicialização no boot

sudo systemctl enable cloudflared
sudo systemctl start cloudflared

2. Painel Cloudflare Zero Trust

Caminho: Networks > Tunnels > <Seu Túnel> > Public Hostname

Configuração da Rota:

Subdomain: ssh-erp (usar hífen em vez de subdomínio aninhado como ssh.erp para respeitar o limite de 1 nível do certificado SSL wildcard padrão)
Domain: mauriciodelima.com.br
Type: SSH
URL: localhost:22

3. Máquina Cliente (Windows)

Instalação do Binário

winget install --id Cloudflare.cloudflared

Configuração do SSH Local

Editar ou criar o arquivo C:\Users\mol.ssh\config:

Host ssh-erp.mauriciodelima.com.br
    User mol
    ProxyCommand cloudflared.exe access ssh --hostname %h
ssh ssh-erp.mauriciodelima.com.br

Deixe um comentário