Expor a porta 22 diretamente para a internet é um convite diário para ataques de força bruta e varreduras automatizadas de bots. Tradicionalmente, resolver isso exigia VPNs complexas, IP público estático ou regras manuais de port forwarding no firewall. Com o Cloudflare Tunnel (Zero Trust), essa dor de cabeça acaba: seu servidor estabelece uma conexão de saída criptografada com a rede da Cloudflare, permitindo acesso SSH direto, seguro e sem nenhuma porta aberta na sua rede local.
Neste guia prático, vamos configurar o acesso SSH a um servidor Debian 13 utilizando o conector cloudflared, cobrindo desde a instalação no Linux até a configuração do cliente no Windows e o ajuste correto de subdomínios para evitar erros de handshake TLS.
1. Servidor (Debian 13)
Instalação do Cloudflared
Adicionar repositório oficial (canal genérico ‘any’)
sudo mkdir -p --mode=0755 /usr/share/keyrings
curl -fsSL https://pkg.cloudflare.com/cloudflare-main.gpg | sudo tee \
/usr/share/keyrings/cloudflare-main.gpg >/dev/null
echo 'deb [signed-by=/usr/share/keyrings/cloudflare-main.gpg] https://pkg.cloudflare.com/cloudflared any main' | sudo tee \
/etc/apt/sources.list.d/cloudflared.list
Instalação do pacote
sudo apt update && sudo apt install -y cloudflared
Instalação do Conector e Inicialização
Instala como serviço no systemd usando o token do painel
sudo cloudflared service install
Garantir inicialização no boot
sudo systemctl enable cloudflared
sudo systemctl start cloudflared
2. Painel Cloudflare Zero Trust
Caminho: Networks > Tunnels > <Seu Túnel> > Public Hostname
Configuração da Rota:
Subdomain: ssh-erp (usar hífen em vez de subdomínio aninhado como ssh.erp para respeitar o limite de 1 nível do certificado SSL wildcard padrão)
Domain: mauriciodelima.com.br
Type: SSH
URL: localhost:22
3. Máquina Cliente (Windows)
Instalação do Binário
winget install --id Cloudflare.cloudflared
Configuração do SSH Local
Editar ou criar o arquivo C:\Users\mol.ssh\config:
Host ssh-erp.mauriciodelima.com.br
User mol
ProxyCommand cloudflared.exe access ssh --hostname %h
ssh ssh-erp.mauriciodelima.com.br