SabeTudo · Protect · requisitos do ambiente

Para funcionar, o servidor precisa de duas coisas: saída liberada no firewall e sistema atualizado.

Um agente pequeno roda no servidor do banco de dados e conversa com a nuvem PowerDBA. Toda conexão é de saída; nada entra na sua rede. Na maioria dos ambientes isto já está pronto. Vale para o SabeTudo e para o Protect: um agente só, os dois produtos.

1 · Firewall

Liberações de saída

Conexões iniciadas pelo servidor. Nenhuma porta de entrada, nenhum redirecionamento no roteador, nenhuma VPN.

Para quêDestinoPorta
Canal do agente (conexão permanente, TLS mútuo) mqtt.powerdba.com.br · 216.238.126.107 TCP 41883 obrigatório
Instalação, atualizações e envio dos dados tom.powerdba.com.br e *.r2.cloudflarestorage.com
liberar por nome: são serviços atrás de Cloudflare, com endereço rotativo
TCP 443 obrigatório
Repositórios de atualização do sistema operacional Debian, Ubuntu, Red Hat ou Windows Update TCP 80 / 443 obrigatório
Suporte remoto por túnel de saída 216.238.126.107 · 187.60.212.28 · 177.155.125.81 TCP 7000 obrigatório

Texto pronto para enviar a quem cuida do firewall:

Liberar conexões de SAÍDA do servidor de banco de dados para:
  - 216.238.126.107                                    TCP 41883
  - tom.powerdba.com.br e *.r2.cloudflarestorage.com   TCP 443
  - 216.238.126.107, 187.60.212.28, 177.155.125.81     TCP 7000  (suporte remoto)
Nenhuma porta de ENTRADA é necessária.

Se a rede usa proxy HTTP, ele precisa estar configurado no sistema e liberar esses destinos sem interceptar o TLS. O canal do agente usa certificado próprio e não passa por inspeção.

Firewall que filtra por domínio. Muitos equipamentos de borda liberam a porta 443 mas ainda decidem por nome de site. Nesses casos, liberar o endereço IP não basta e o sintoma engana: a conexão abre e depois trava sem resposta. Inclua tom.powerdba.com.br na lista de sites permitidos, além do armazenamento em nuvem.

2 · Sistema operacional

Atualizado, e continuamente

Não é só no dia da instalação. O agente, o banco e as bibliotecas de segurança dependem de um sistema em dia.

Linux

Repositórios acessíveis e índice em dia

  • apt-get update ou dnf check-update rodando sem erro.
  • Atualizações de segurança automáticas (unattended-upgrades / dnf-automatic).
  • Versão ainda suportada: Debian 11+, Ubuntu 20.04+, RHEL/Rocky/Alma 8+.
  • Pacotes curl e sudo instalados, ou repositório disponível para instalar.
Windows

Windows Update ativo

  • Patches mensais aplicados, inclusive no servidor de SQL Server.
  • Windows Server 2016 ou mais novo.
  • Reinicializações pedidas pelo sistema agendadas, não adiadas por meses.

Por que insistimos nisso. Já vimos um servidor com o índice do apt parado há meses que não conseguiu instalar nem o curl: o pacote listado já não existia no repositório. Um apt-get update resolveu. A atualização contínua evita esse tipo de surpresa no pior momento.

E depois

Instalação: um comando, cinco minutos

Com o firewall liberado e o sistema em dia, alguém com root roda um único comando que a PowerDBA envia. O resto é feito pelo nosso painel, sem mais nada no servidor.

O que mais pode importar

Detalhes que raramente atrapalham

  • Hora sincronizada (NTP) e DNS funcionando.
  • Nome de servidor próprio (não debian ou localhost).
  • Política de SSH para emergência: sshd escutando só em 127.0.0.1, só com chave. Não é porta aberta para a rede: quem conecta nela é o túnel, na própria máquina.
  • Acesso local ao banco pelo usuário do próprio motor (Db2, PostgreSQL, SQL Server, MySQL).
Quer o detalhe

Guia técnico completo

Servidor, rede, atualizações, acesso remoto, banco de dados, o passo a passo da instalação, situações comuns com solução e um checklist para imprimir.

Abrir o guia completo