
🛠 Como instalar o aaPanel em 2026: um guia passo a passo e análise honesta
Comprou um VPS e vê um ecrã preto com um cursor a piscar. Para configurar um site, uma base de dados e SSL através do terminal, precisa de dezenas de comandos na ordem certa. Um único erro numa linha de configuração e o seu site fica em baixo enquanto vasculha os logs à procura da causa.
O aaPanel elimina esta barreira: o painel de controlo para servidores Linux instala-se com um único comando e substitui o terminal por uma interface no navegador. Sites, bases de dados, múltiplas versões de PHP, Docker, firewall e certificados SSL podem ser configurados com o rato.
Abaixo encontra o processo de instalação, desde o SSH até ao seu primeiro site, atualizado a meados de 2026. Também abordaremos o que a maioria dos guias omite: a porta do painel já não é a 8888 há muito tempo, o CentOS 7 não pode ser instalado e «gratuito e aberto» é uma simplificação de marketing. Começamos por aqui porque metade dos guias nos resultados de pesquisa ainda repete informação de 2021.
💡 Visão geral rápida:
- Ligue-se ao seu servidor via SSH como root e execute um único comando universal
- Em poucos minutos obtém um endereço HTTPS do painel com uma porta aleatória, nome de utilizador e palavra-passe
- No primeiro login escolhe o seu ambiente: LNMP (Nginx) ou LAMP (Apache)
- Altere imediatamente a palavra-passe, ative 2FA e feche as portas desnecessárias
- A partir do painel, gira sites, bases de dados, Docker, firewall e certificados
O que está desatualizado nos guias antigos
Antes de copiar comandos de guias com três anos, verifique esta lista. Os erros aqui saem caros.
O que os guias antigos dizem | Como é realmente em 2026 |
|---|---|
«Instalar no CentOS 7 ou Ubuntu» | O CentOS 7 está morto (EOL 30.06.2024). O instalador avisa sobre isto e espera 10 segundos antes de iniciar |
«Abrir a porta 8888» | A porta é gerada aleatoriamente (intervalo 10000-65535). A porta fixa 8888 já não existe |
O painel abre via | HTTPS ativado por defeito (certificado autoassinado) |
Scripts separados para cada distro | Um script universal |
Versão 6.x | Ramo estável 8.0.x |
Especialmente sobre a porta: até tutoriais recentes em inglês de 2025-2026 continuam a escrever «8888». Isto é um erro direto e simplesmente não conseguirá aceder ao painel.
O que é o aaPanel e a quem se adequa
O aaPanel é um painel de gestão de servidores Linux baseado na web, criado por uma equipa chinesa (a versão internacional do BT Panel chinês). Funciona sobre o sistema operativo e substitui a linha de comandos por uma interface no navegador: sites, FTP, bases de dados, múltiplas versões de PHP, firewall, Docker, agendador de tarefas.
A versão gratuita cobre todas as tarefas básicas. A versão Pro paga adiciona contas multiutilizador e integração de faturação, o que é relevante para fornecedores de alojamento.
Eis como é o ciclo completo de instalação num VPS real.
Análise honesta da licença
O aaPanel é descrito como «gratuito e aberto», mas isto é uma simplificação. O painel é distribuído sob a sua própria licença (AAPANEL Open Source License Agreement), não MIT, GPL ou Apache. Termos-chave: o código-fonte dos plugins pagos é fechado, pode modificar o código para uso pessoal, mas é proibido publicar forks.
A descrição precisa: não é open source no sentido clássico, mas sim source-available com restrições. Pode usá-lo gratuitamente, sim. Fazer um fork e lançar a sua própria versão, não.
O instalador também envia as contagens de instalação para os programadores e, em caso de falha, as últimas linhas do log de instalação. Tecnicamente, isto é um relatório de erros, não uma backdoor, mas deve ter conhecimento disso.
Análise honesta da segurança
Durante 2025-2026, várias vulnerabilidades críticas foram fechadas no aaPanel, incluindo CVE-2026-29859, um upload arbitrário de ficheiros com execução de código avaliado em 9,8 em 10 sem autorização. Houve também um RCE através do arquivador (CVE-2025-48702), que o programador fechou em dois dias.
A conclusão não é «não instale», mas «atualize prontamente e não exponha o painel à internet tal como está». Um painel de controlo de servidor é um ponto de entrada com privilégios de root. As secções abaixo sobre alterar a porta, 2FA e firewall não são opcionais.
Sistemas operativos suportados
Lista atual (da documentação e código do instalador):
SO | Versões |
|---|---|
Ubuntu | 22.04 LTS (recomendado), 24.04 LTS |
Debian | 11, 12, 13 |
AlmaLinux | 8, 9, 10 |
Rocky Linux | 8, 9, 10 |
CentOS | 9, 10 (Stream) |
Não suportado: CentOS 6, openSUSE, sistemas de 32 bits e versões não LTS do Ubuntu (o instalador rejeita-as).
Requisitos: 1 núcleo, 512 MB de RAM, 1 GB de disco. Na prática, pelo menos 1 GB de RAM. Se não houver swap, o instalador criará automaticamente um ficheiro de swap de 1 GB.
⚠️ Apenas sistema limpo. Se o Apache, Nginx, PHP ou MySQL já estiverem a correr no servidor, o instalador irá sobrescrever as suas configurações e quebrar os sites em funcionamento. A migração é feita através de um novo VPS: backup, instalação limpa, importação.
Passo 1: Preparar o servidor
Ligue-se via SSH como um utilizador com privilégios de root (a instalação só é possível como root):
1 ssh root@your_server_ip
Atualize os pacotes. Para Ubuntu e Debian:
1 apt update && apt upgrade -y
Para AlmaLinux e Rocky Linux:
1 dnf update -y
Certifique-se de que não existe nenhum ambiente web:
1 which nginx; which apache2; which mysqld
Num servidor limpo, os três comandos produzirão uma saída vazia. Se encontrar um caminho de ficheiro, remova o pacote antes de executar o instalador.
Passo 2: Executar o script de instalação
O comando atual da página oficial de download é universal para todas as distribuições:
1 URL=https://www.aapanel.com/script/install_panel_en.sh && if [ -f /usr/bin/curl ];then curl -ksSO $URL ;else wget --no-check-certificate -O install_panel_en.sh $URL;fi;bash install_panel_en.sh
O script detetará o SO e obterá as dependências automaticamente. Não use endereços antigos como install_6.0_en.sh ou install-ubuntu_7.0_en.sh de instruções desatualizadas.
Confirme a instalação no diretório /www introduzindo Y. Não é necessária mais nenhuma intervenção: o script irá implementar o servidor web, a base de dados, o PHP e a própria interface do painel. Isto demora alguns minutos.
Passo 3: Guardar as credenciais
Após a conclusão, o terminal mostrará três coisas:
- Endereço do painel no formato
https://IP:PORT/random_path - Nome de utilizador
- Palavra-passe

Note dois detalhes que não estavam presentes nas versões anteriores. Primeiro, https**, não **http: o certificado é autoassinado, por isso o navegador mostrará um aviso. Isto é normal; clique em «Avançado → Prosseguir». Segundo, a porta é aleatória e o endereço inclui um caminho aleatório (entrada de segurança). Sem o endereço completo, obterá um 404, o que é intencional.
Abra o endereço fornecido no seu navegador e verá o formulário de login do painel.

Copie tudo para um gestor de palavras-passe antes de fechar o terminal. Se o perder, não há problema: o comando bt 14 no SSH mostrará os dados de login novamente.
Não se esqueça de abrir a porta atribuída no seu fornecedor de alojamento. Os fornecedores de cloud (Oracle Cloud, AWS, Google Cloud) têm a sua própria firewall no painel de controlo, e esta bloqueia tudo, exceto a porta 22, por defeito.
Passo 4: Escolher o ambiente web
No primeiro login, o painel oferecerá uma stack:
- LNMP (Nginx + MySQL + PHP), adequado para a maioria dos sites
- LAMP (Apache + MySQL + PHP), se precisar de
.htaccess
A instalação começará em segundo plano. Se saltou este passo, os mesmos componentes podem ser instalados mais tarde através da Loja de Aplicações no menu esquerdo.
Passo 5: Configurações iniciais de segurança
Faça isto imediatamente, antes de implementar o seu primeiro site. Um painel de controlo é acesso root, e os scanners acabarão por encontrar o seu endereço.
Altere o login e a palavra-passe. Na secção Definições. Os valores gerados são bons, mas os utilizadores costumam simplificá-los «para se lembrarem». Não o faça.
Ative a autenticação de dois fatores. Vá a Definições → Verificação em dois passos, associe uma aplicação autenticadora e guarde os códigos de backup. Sem um segundo fator, uma palavra-passe divulgada significa acesso total ao servidor.
Restrinja o acesso por IP. Se trabalha a partir de um único endereço, permita o login no painel apenas a partir dele. Isto é mais forte do que qualquer palavra-passe.
Feche as portas desnecessárias. Na secção Segurança, deixe aberto apenas o necessário: 80 e 443 para sites, 22 para SSH, a porta do painel. Tudo o resto deve ser fechado.
Configure SSL adequado para o painel. Nas definições, associe um domínio e obtenha um certificado Let's Encrypt para se livrar do aviso do navegador e evitar enviar palavras-passe através de uma ligação autoassinada.
Mantenha-se atualizado. Dado o histórico de vulnerabilidades RCE, mantenha o painel na versão atual. As atualizações estão em Definições → Versão, mas tire primeiro um snapshot do VPS no seu fornecedor: por vezes, uma atualização altera a configuração do PHP ou do Nginx.
Passo 6: O que está lá dentro
As capturas de ecrã abaixo mostram as secções principais do painel. O design muda entre versões, mas o conteúdo e a lógica das secções permanecem os mesmos.
Painel de controlo. Carga do CPU, memória, disco, tráfego de rede em tempo real.

Segurança. Secção da firewall: portas abertas e regras. Mantenha aberto apenas o necessário.

Definições. Alterar login e palavra-passe, porta do painel, autenticação de dois fatores, SSL, acesso API.

Loja de Aplicações. Um clique para instalar um servidor de email, Node.js, Redis, MongoDB, WordPress Toolkit e dezenas de outros componentes. Sem necessidade de terminal.

Docker. O painel instala o Docker e fornece uma interface gráfica para imagens e contentores, incluindo Compose.

Backup. Não há backups automáticos de raiz; o agendamento é configurado manualmente. Especifique armazenamento externo: uma cópia local morrerá juntamente com o disco.
aaTerm. Terminal integrado no navegador: uma consola sem um cliente SSH separado para quando precisa de corrigir algo rapidamente a partir do computador de outra pessoa.
O ramo 8.0.x também adicionou um módulo de IA com diagnósticos do servidor e migração de WordPress a partir de outros painéis.
Gestão e remoção do serviço
O painel é gerido com o utilitário bt. Reiniciar afeta apenas a interface: os sites e as bases de dados continuam a funcionar.
1 bt stop # stop the panel 2 bt start # start 3 bt restart # restart 4 bt 14 # show login data 5 bt 5 # change password 6 bt 8 # change panel port
Remoção completa do painel (os sites, bases de dados e configurações em /www/server/ e /www/wwwroot/ permanecem):
1 sudo bt stop && sudo rm -f /etc/init.d/bt && sudo rm -rf /www/server/panel
Alternativas se o aaPanel não resultou
Painel | Posicionamento | Preço |
|---|---|---|
HestiaCP | GPL, sem telemetria, email de raiz | Grátis |
CyberPanel | OpenLiteSpeed + LSCache, WordPress rápido | Grátis (teve os seus próprios CVE críticos) |
CloudPanel | Leve e moderno, sem servidor de email | Grátis |
Coolify / Dokploy | PaaS autoalojado em Docker, «git push → site» | Grátis quando autoalojado |
Plesk / cPanel | Padrão comercial na indústria de alojamento | A partir de $18-20 por mês, preços sobem anualmente |
Se a origem chinesa e a telemetria o preocupam, veja o HestiaCP: mesmo nicho, GPL, sem «phoning home». Se o seu servidor é para contentores em vez de alojamento clássico, considere o Coolify.
⁉️🤔 Perguntas frequentes
Após a instalação, o navegador não abre o painel. O que se passa?
Três causas por ordem de frequência. Primeiro: está a tentar a porta 8888 de um guia antigo, que já não existe. Verifique a porta na saída do instalador ou execute
bt 14. Segundo: a porta está fechada na firewall do seu fornecedor de cloud (não noufw, mas no painel da Oracle/AWS/Google). Abra-a lá. Terceiro: esqueceu-se do caminho aleatório no final do endereço. Sem ele, o painel devolve intencionalmente um 404.
O aaPanel é realmente gratuito?
A versão básica, sim, sem chaves de licença e sem limites no número de sites. Mas «gratuito» não é igual a «open source»: a licença é proprietária, é proibido publicar forks, o código-fonte dos plugins pagos é fechado e o instalador envia estatísticas para os programadores. Para um VPS pessoal, isto geralmente não é um problema. Apenas saiba ao que se está a comprometer.
Posso instalar o aaPanel num servidor onde já existem sites a funcionar?
Não. O instalador irá sobrescrever as configurações do Nginx, Apache e PHP e quebrar o que já está a funcionar. O caminho correto: faça backup dos ficheiros e bases de dados, obtenha um VPS limpo, instale o aaPanel, importe os sites através da interface. A migração «ao vivo» não é possível.
Quão seguro é isto, dadas as vulnerabilidades?
Um painel com privilégios de root é sempre um risco, e foram encontradas vulnerabilidades RCE críticas no aaPanel em 2025 e 2026. O programador corrige rapidamente, mas as conclusões são simples: atualize prontamente, ative 2FA, restrinja o login por IP e não deixe o painel aberto para toda a internet. Para um servidor com dados sensíveis, considere um painel com uma licença aberta e código auditável.
Existe interface em português?
Sim, o idioma pode ser alterado nas definições. Após a instalação, a interface pode abrir em inglês ou chinês. Altere-o imediatamente enquanto a localização dos botões ainda não é familiar.
Em que é que o aaPanel é melhor do que o cPanel?
Preço e barreira de entrada: o cPanel custa a partir de $18 por mês e é projetado para fornecedores de alojamento com centenas de contas. O aaPanel é gratuito, mais leve em recursos e mais simples para um ou dois servidores. Mas o cPanel é um ecossistema maduro, com suporte e um ciclo de segurança previsível. Para um VPS pessoal, o aaPanel funciona bem; para alojamento partilhado comercial, o cPanel.
Resumo final
Para quem está a começar com um VPS e não quer passar noites em configurações, o aaPanel é um excelente começo: gratuito, instala-se em poucos minutos, cobre sites, bases de dados, SSL, firewall e backups.
Mas deve abordá-lo de olhos abertos. Este não é um projeto GPL, o instalador comunica com os servidores do programador e o painel teve vulnerabilidades críticas de execução remota de código fechadas nos últimos dois anos. Nada disto torna o aaPanel inadequado. Simplesmente exige disciplina: atualizações, 2FA, restrição de acesso por IP.
E a principal conclusão deste artigo: a porta já não é a 8888, o acesso é via HTTPS e o CentOS 7 não se instala em 2026. Metade dos guias nos resultados de pesquisa ainda não sabe disto.
Instale o aaPanel num VPS de teste e passe algumas noites com ele. O risco é meia hora do seu tempo, e a experiência ficará consigo. Que painel usa e porquê? Escreva nos comentários.



