A LuraHosting não bloqueia portas (exceto a 25), o controle é seu, pelo firewall do sistema. Veja [A LuraHosting faz bloqueios de porta?](/hc/vps/articles/1775486437-a-lura_hosting-faz-bloqueios-de-porta). Este artigo mostra como fazer isso na prática.

## Regra de ouro

Libere **primeiro** a porta do seu acesso (SSH 22 ou RDP 3389) e só depois ative o firewall. Se ativar sem liberar, você se tranca fora, e aí o caminho é o [console VNC](/hc/vps/articles/como-recuperar-o-acesso-a-vps).

## Linux: ufw (Ubuntu/Debian)

```
sudo apt install -y ufw

# 1) acesso primeiro
sudo ufw allow OpenSSH          # porta 22

# 2) o que o seu servidor oferece
sudo ufw allow 80/tcp           # site (http)
sudo ufw allow 443/tcp          # site (https)
sudo ufw allow 25565/tcp        # exemplo: Minecraft
sudo ufw allow 8211/udp         # exemplo: Palworld

# 3) padrão: nega o resto, ativa
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable

sudo ufw status numbered        # confira
```

Liberar uma porta só para o seu IP (ex.: painel de administração):

```
sudo ufw allow from SEU-IP to any port 8080
```

Remover uma regra: `sudo ufw status numbered` → `sudo ufw delete N`.

Em AlmaLinux/Rocky/Fedora o firewall é o `firewalld`:

```
sudo firewall-cmd --permanent --add-service=ssh
sudo firewall-cmd --permanent --add-port=443/tcp
sudo firewall-cmd --reload
```

## Docker e ufw

Containers com `-p 8080:8080` **ignoram** o ufw (o Docker escreve direto no iptables). Para expor só o que quer, publique em `127.0.0.1:8080:8080` e coloque um Nginx/Traefik na frente, ou use a rede do Docker sem publicar portas.

## Windows: Firewall do Windows Defender

1. **Iniciar → Firewall do Windows Defender com Segurança Avançada**.
2. **Regras de Entrada → Nova Regra → Porta** → TCP/UDP e o número → **Permitir a conexão** → aplicar aos perfis → nome.
3. Para restringir por IP: propriedades da regra → aba **Escopo** → "IP remoto" → adicione o seu IP.

Nunca desative o firewall inteiro para "testar", libere a porta específica.

## Testando de fora

No seu computador: `Test-NetConnection IP -Port 443` (PowerShell) ou `nc -zv IP 443` (Linux/mac). Se a porta está liberada mas não conecta, o serviço não está escutando nela (`sudo ss -tulpn`).

## Proteção contra tentativas de senha

Firewall não bloqueia quem tenta senhas no SSH/RDP. Use `fail2ban` no Linux e, no Windows, mude a porta do RDP ou restrinja a 3389 ao seu IP.
