RCON (Remote Console) permite enviar comandos ao console do servidor por uma conexão remota. No Paper, enable-rcon ativa o serviço, enquanto rcon.port define a porta e rcon.password guarda a senha. Essa interface é poderosa: dependendo do cliente e da configuração, um invasor com acesso pode executar comandos administrativos e alterar o mundo.

Habilite RCON somente se uma ferramenta realmente precisar, como painel ou automação controlada. Não publique a porta diretamente na internet por conveniência. Prefira console do painel, VPN ou rede privada e limite firewall às fontes autorizadas.

Avalie se RCON é necessário

Liste quais tarefas seriam feitas pelo console: iniciar evento, agendar restart, administrar whitelist ou consultar status. Veja se o painel já fornece a função por canal seguro e autenticado. Um console do provedor pode oferecer controle por conta individual, histórico e permissões melhores que uma senha compartilhada de RCON.

Automação deve usar somente os comandos necessários e ter usuário técnico, rotação de segredo e logs de auditoria. Não armazene a senha em script público, repositório ou configuração de Discord bot sem proteção. Se o sistema não pode limitar seus próprios privilégios, não dê credencial de console completo.

Para projetos pequenos, desativar RCON costuma ser mais simples e seguro. Se a operação exige, documente o responsável, os clientes autorizados e como revogar acesso. Revise periodicamente se ainda é necessário.

Configure senha e rede corretamente

Se precisar ativar, crie um segredo longo e aleatório e mantenha-o fora de tickets públicos, logs e capturas de tela. O armazenamento em texto simples no arquivo significa que permissões de diretório e contas do painel precisam ser restritas. Rotacione a senha quando operador sair, ferramenta for comprometida ou arquivo for exposto.

Configure firewall para aceitar somente a rede de gerenciamento. Não suponha que senha forte torna seguro o serviço exposto. Use VPN ou túnel privado quando necessário e confirme se o provedor suporta ACL por IP. Evite listener em todas as interfaces quando o serviço deveria estar em loopback; confira bind e documentação da versão.

Use porta diferente do padrão somente como organização, não como segurança primária. Scanners ainda podem descobrir serviços. Controle acesso com firewall e autenticação, atualize o servidor e mantenha a interface inacessível à comunidade pública.

Proteja configurações e backups

Restringir leitura de server.properties é importante, pois o arquivo também pode conter outras propriedades sensíveis. Não coloque o arquivo inteiro em repositório público. Faça backups protegidos e remova cópias vencidas de forma consistente; backups antigos podem manter senha que já foi rotacionada.

Se painel compartilha contas entre equipe, use contas individuais e autenticação forte conforme a plataforma. Não envie senha por chat em grupo. Ao automatizar, use mecanismo de segredo suportado, variáveis protegidas ou cofre de credenciais; evite imprimir comandos completos em logs.

Tenha um processo para revogar acesso: desativar listener, trocar credencial e atualizar ferramentas autorizadas. Se não sabe quais integrações usam RCON, pesquise configurações antes da troca e teste em staging para evitar indisponibilidade do painel.

Teste acesso sem afetar produção

Ative em ambiente de teste, conecte a ferramenta autorizada e valide apenas comandos necessários. Teste também que endereços não autorizados são bloqueados e que senha incorreta falha. Observe logs do servidor e firewall, sem fazer scans agressivos ou testes contra sistemas de terceiros.

Confirme execução idempotente de automações. Um job que roda duas vezes não deve duplicar recompensa, apagar arquivo ou reiniciar continuamente. Restrinja o conjunto de comandos e adicione confirmação humana às ações que podem apagar progresso ou parar produção, usando os controles do painel.

Cheque o processo de shutdown e reinício: enviar comando pelo RCON pode ser diferente de encerrar serviço pelo painel. Teste backup, manutenção e retorno completo em staging. Uma conexão bem-sucedida não comprova que a operação inteira é segura.

Monitore e audite o uso

Registre qual ferramenta se conecta, horários, operadores e comandos de alto impacto quando possível. Revise eventos em busca de conexões desconhecidas. Alertas devem chegar à equipe sem expor a senha ou o comando completo em canais públicos.

Se um segredo vazar, desative ou restrinja imediatamente, troque a senha e examine logs, arquivos de mundo, operadores e plugins em busca de mudanças. Preserve evidências e restaure backup limpo quando necessário. Não basta substituir a senha se um invasor já executou comandos.

Limite acesso à equipe essencial. Permissões de operação para Minecraft e acesso ao console remoto são capacidades diferentes; quem recebe uma delas não precisa automaticamente da outra.

Desative se não houver motivo

Quando nenhum serviço usa RCON, defina enable-rcon=false, retire regras de firewall associadas e remova credenciais de automações esquecidas. Verifique após upgrade se o painel reativou a opção. A superfície de ataque diminui quando serviços administrativos desnecessários não escutam.

Se uma integração deixa de funcionar depois de desativar, avalie se é possível substituí-la por API do painel com autenticação individual. Só reative depois de documentar rede, segredo, escopo e recuperação.

RCON resolve administração remota, mas o custo é conceder acesso muito amplo. Uma configuração segura começa pela necessidade, passa por rede privada e segredo protegido, e termina com auditoria, rotação e um teste de rollback.

Planeje atualizações sem expor o segredo

Antes de atualizar Paper ou trocar host, identifique que ferramenta usa RCON e confirme que ela suporta a nova versão. Faça teste com uma credencial de staging, pois algumas integrações guardam a senha em cache ou exigem reiniciar separadamente. Nunca copie senha real para ambiente de teste compartilhado.

Se o segredo precisa mudar, coordene o servidor e o consumidor: gere nova credencial, atualize os dois lados num intervalo controlado e confirme operação antes de remover o caminho anterior. Se a senha foi exposta, não mantenha uma janela longa de compatibilidade; restrinja a rede e faça rotação imediata.

Verifique cópias de server.properties, backups de painel, scripts e histórico de terminal. Um segredo trocado mas preservado em backup público continua exposto. Remova cópias fora da retenção necessária e restrinja acesso ao backup seguro.

Defina limites para comandos automatizados

Uma integração pode aceitar mensagens de Discord ou chamadas web e transformar isso em comando de console. Essa ponte multiplica o impacto de uma conta comprometida. Valide remetente, permissões, formato e lista de ações antes de habilitar; não permita entrada de texto arbitrário direto ao RCON.

Registre as ações iniciadas por automação e mantenha aprovação separada para comandos destrutivos, como limpar entidades, parar o servidor ou alterar operadores. Use um canal de emergência para desconectar integração sem desligar todo o servidor.

Teste repetição, falha de rede e timeout. A ferramenta não deve reenviar uma ação financeira ou destrutiva de modo duplicado ao perder confirmação. Para comandos de consulta, evite retornar saída sensível a canais públicos.

Fontes e referências

Documentação consultada em 2026-10-08. Os exemplos precisam ser conferidos na versão instalada; este guia não afirma que a configuração foi testada no seu ambiente.