POP HOSTING

Como configurar os alertas de e-mail do CSF e do lfd imprimir

  • csf, lfd, alerta por e-mail, lf_alert_to, notificações, whm
  • 0

Configure os alertas de e-mail do CSF e do lfd: para onde vão, quais avisos ligar ou desligar, como testar e como reduzir a enxurrada de mensagens.

  • Tempo: 10 min
  • Nível: Intermediário
  • Vale para: CSF em servidores cPanel/WHM (AlmaLinux, CloudLinux e Ubuntu)
  • Atualizado: outubro de 2026

O lfd avisa por e-mail quando bloqueia um IP, quando alguém entra como root, quando um processo consome recursos demais e em vários outros eventos. Por padrão, esses avisos vão para a conta root do próprio servidor. Se o e-mail do root não está encaminhado para uma caixa que você lê, os alertas se acumulam sem ninguém ver.

Antes de começar

  • CSF instalado e fora do modo de teste (o lfd não roda em modo de teste). Veja como instalar o CSF.
  • Um endereço de e-mail fora do servidor para receber os alertas. Se o próprio servidor estiver com problema de e-mail, um endereço hospedado nele não recebe nada.

Opção 1: encaminhar o e-mail do root (recomendado)

É o caminho mais simples: todos os avisos do lfd e de outros serviços do sistema chegam no mesmo lugar. No WHM, abra Server Contacts » Edit System Mail Preferences e informe o endereço que deve receber o e-mail do root. O passo a passo, junto com o e-mail de contato do servidor, está em como configurar o e-mail do root e o contato do servidor.

Opção 2: definir o destinatário só para o CSF

  1. Abra a configuração. Vá em WHM » Plugins » ConfigServer Security & Firewall » Firewall Configuration, ou edite /etc/csf/csf.conf pelo SSH.
  2. Preencha o destinatário e o remetente:
    LF_ALERT_TO = "[email protected]"
    LF_ALERT_FROM = "[email protected]"
    LF_ALERT_TO substitui o destinatário de todos os modelos de alerta. Vazio, cada alerta usa o destinatário do próprio modelo, que é o root. Use um remetente com o nome do servidor: ajuda a filtrar e evita que o aviso caia no spam.
  3. Envio por SMTP (opcional). Por padrão o lfd entrega pelo sendmail local (o Exim, no cPanel). Para entregar por outro servidor, informe-o em LF_ALERT_SMTP, por exemplo "127.0.0.1".
  4. Salve e reinicie: csf -ra.

Quais alertas ligar e desligar

Cada opção abaixo vale "1" (liga) ou "0" (desliga), salvo quando indicado:

OpçãoAvisa quandoSugestão
LF_EMAIL_ALERTum IP é bloqueado por falhas de loginLigado. É o principal.
LF_TEMP_EMAIL_ALERTo bloqueio é temporárioDesligue em servidor de hospedagem movimentado; gera dezenas de e-mails por dia.
LF_PERMBLOCK_ALERTum bloqueio temporário vira permanenteLigado.
LF_SSH_EMAIL_ALERTalguém entra no SSH com sucessoLigado. Login que você não reconhece é sinal de invasão.
LF_SU_EMAIL_ALERTalguém usa su para virar outro usuárioLigado.
LF_CPANEL_ALERTalguém acessa o WHM ou o cPanel com uma das contas de LF_CPANEL_ALERT_USERS (padrão: root)Ligado.
PT_USERKILL_ALERTum processo de usuário é encerrado por excesso de usoLigado, se o rastreamento de processos estiver ativo.
LF_QUEUE_ALERTa fila do Exim passa do número indicado (padrão 2000; "0" desliga)Mantenha. Fila grande de repente costuma ser spam saindo.
LF_SCRIPT_ALERTum script envia e-mail em excessoVale ligar. Veja como localizar scripts enviando spam.
Dica: em vez de desligar um alerta que incomoda, filtre no seu programa de e-mail pelo assunto. Os bloqueios chegam com assunto no formato lfd on servidor: blocked IP, fácil de separar numa pasta.

Como testar se os alertas chegam

  1. Mande um e-mail de teste pelo próprio servidor, para o mesmo destino:
    echo "teste de alerta" | mail -s "Teste lfd" [email protected]
    Se o comando mail não existir, instale o pacote s-nail (AlmaLinux 9) ou mailx (AlmaLinux 8).
  2. Confira no log do Exim se saiu: grep [email protected] /var/log/exim_mainlog | tail. Uma linha com => indica entrega; ** indica falha.
  3. Provoque um alerta real entrando no SSH: com LF_SSH_EMAIL_ALERT ligado, o aviso de login chega em seguida.

Personalizar o texto dos alertas

Os modelos ficam em /etc/csf/alerts/ (por exemplo, alert.txt para bloqueios e sshalert.txt para login no SSH). Dá para mudar assunto e texto, mantendo as variáveis entre colchetes, como [ip]. Guarde uma cópia: atualizações podem substituir esses arquivos.

Problemas comuns

Não chega nenhum alerta

Na ordem: o lfd está rodando (systemctl status lfd)? O modo de teste está desligado? O e-mail saiu do servidor (log do Exim)? Caiu no spam do destino? Um servidor sem DNS reverso e sem SPF costuma ter os alertas recusados. Veja a configuração básica do Exim no WHM.

Recebo centenas de alertas por dia

Desligue LF_TEMP_EMAIL_ALERT e revise os limites de falha (LF_SSHD, LF_SMTPAUTH, etc.). Se a maioria vem de ataques ao SSH, mudar a porta e usar chave em vez de senha reduz muito o barulho.

Quer alguém de olho no servidor com você? Veja os servidores dedicados da POP Hosting, com suporte em português.

Esta resposta lhe foi útil?
« Retornar