Portgrid Docs v0.1.36

Árvore de configuração#

Gerada a partir da versão 0.1.36 do cgnatsh. Use no modo de configuração (configure): set <caminho> <valor>, delete <caminho>, show, compare, commit, commit-confirm <min>, rollback. <nome> é um identificador que você escolhe (pool, política, interface...). Valores separados por | são as opções aceitas. Campos marcados com (múltiplo) aceitam várias entradas.

interfaces#

Interfaces de rede (/etc/network/interfaces)

Comando set Descrição
set interfaces ethernet <<interface>> description <<texto>> Descrição da interface
set interfaces ethernet <<interface>> address <<a.b.c.d/n\|dhcp>> Endereço IP com prefixo ou dhcp (múltiplo)
set interfaces ethernet <<interface>> gateway <<a.b.c.d>> Gateway padrão IPv4
set interfaces ethernet <<interface>> mtu <<68-9710>> MTU da interface
set interfaces ethernet <<interface>> disable Mantém a interface desligada
set interfaces ethernet <<interface>> offload gro on\|off Generic receive offload
set interfaces ethernet <<interface>> offload gso on\|off Generic segmentation offload
set interfaces ethernet <<interface>> offload tso on\|off TCP segmentation offload
set interfaces ethernet <<interface>> offload lro on\|off Large receive offload
set interfaces ethernet <<interface>> offload sg on\|off Scatter-gather
set interfaces ethernet <<interface>> offload rx-checksum on\|off Checksum de recepção
set interfaces ethernet <<interface>> offload tx-checksum on\|off Checksum de transmissão
set interfaces ethernet <<interface>> ring-buffer rx <<1-65535>> Anel de recepção
set interfaces ethernet <<interface>> ring-buffer tx <<1-65535>> Anel de transmissão
set interfaces ethernet <<interface>> channels <<1-1024>> Filas combinadas (ethtool -L combined)
set interfaces ethernet <<interface>> coalesce adaptive-rx on\|off Moderação adaptativa na recepção
set interfaces ethernet <<interface>> coalesce adaptive-tx on\|off Moderação adaptativa na transmissão
set interfaces ethernet <<interface>> coalesce rx-usecs <<0-16384>> Microssegundos de espera antes de interromper na recepção
set interfaces ethernet <<interface>> coalesce tx-usecs <<0-16384>> Microssegundos de espera antes de interromper na transmissão
set interfaces ethernet <<interface>> steering rps <<valor>> RPS (recepção): auto, off ou CPUs (ex.: 0-3,8)
set interfaces ethernet <<interface>> steering xps <<valor>> XPS (transmissão): auto, off ou CPUs (ex.: 0-3,8)
set interfaces ethernet <<interface>> steering rfs <<valor>> RFS (fluxos): auto, off ou entradas da tabela (ex.: 32768)
set interfaces ethernet <<interface>> vif <<1-4094>> description <<texto>> Descrição da sub-interface
set interfaces ethernet <<interface>> vif <<1-4094>> address <<a.b.c.d/n\|dhcp>> Endereço IP com prefixo ou dhcp (múltiplo)
set interfaces ethernet <<interface>> vif <<1-4094>> gateway <<a.b.c.d>> Gateway padrão IPv4
set interfaces ethernet <<interface>> vif <<1-4094>> mtu <<68-9710>> MTU da sub-interface
set interfaces ethernet <<interface>> vif <<1-4094>> disable Mantém a sub-interface desligada
set interfaces bridge <<interface>> description <<texto>> Descrição da sub-interface
set interfaces bridge <<interface>> address <<a.b.c.d/n\|dhcp>> Endereço IP com prefixo ou dhcp (múltiplo)
set interfaces bridge <<interface>> gateway <<a.b.c.d>> Gateway padrão IPv4
set interfaces bridge <<interface>> mtu <<68-9710>> MTU da sub-interface
set interfaces bridge <<interface>> disable Mantém a sub-interface desligada
set interfaces bridge <<interface>> member <<interface>> Interface membro (múltiplo)
set interfaces bridge <<interface>> stp enable\|disable Spanning tree
set interfaces bridge <<interface>> vif <<1-4094>> description <<texto>> Descrição da sub-interface
set interfaces bridge <<interface>> vif <<1-4094>> address <<a.b.c.d/n\|dhcp>> Endereço IP com prefixo ou dhcp (múltiplo)
set interfaces bridge <<interface>> vif <<1-4094>> gateway <<a.b.c.d>> Gateway padrão IPv4
set interfaces bridge <<interface>> vif <<1-4094>> mtu <<68-9710>> MTU da sub-interface
set interfaces bridge <<interface>> vif <<1-4094>> disable Mantém a sub-interface desligada
set interfaces bonding <<interface>> description <<texto>> Descrição da sub-interface
set interfaces bonding <<interface>> address <<a.b.c.d/n\|dhcp>> Endereço IP com prefixo ou dhcp (múltiplo)
set interfaces bonding <<interface>> gateway <<a.b.c.d>> Gateway padrão IPv4
set interfaces bonding <<interface>> mtu <<68-9710>> MTU da sub-interface
set interfaces bonding <<interface>> disable Mantém a sub-interface desligada
set interfaces bonding <<interface>> member <<interface>> Interface membro (múltiplo)
set interfaces bonding <<interface>> mode 802.3ad\|active-backup\|balance-xor\|balance-rr\|balance-alb\|balance-tlb\|broadcast Modo do bonding
set interfaces bonding <<interface>> hash-policy layer2\|layer2+3\|layer3+4 Política de hash do transmissor
set interfaces bonding <<interface>> lacp-rate slow\|fast Taxa do LACP (só 802.3ad)
set interfaces bonding <<interface>> miimon <<1-10000>> Intervalo de monitoramento do link em ms
set interfaces bonding <<interface>> vif <<1-4094>> description <<texto>> Descrição da sub-interface
set interfaces bonding <<interface>> vif <<1-4094>> address <<a.b.c.d/n\|dhcp>> Endereço IP com prefixo ou dhcp (múltiplo)
set interfaces bonding <<interface>> vif <<1-4094>> gateway <<a.b.c.d>> Gateway padrão IPv4
set interfaces bonding <<interface>> vif <<1-4094>> mtu <<68-9710>> MTU da sub-interface
set interfaces bonding <<interface>> vif <<1-4094>> disable Mantém a sub-interface desligada
set interfaces wireguard <<interface>> description <<texto>> Descrição do túnel
set interfaces wireguard <<interface>> address <<a.b.c.d/n\|dhcp>> Endereço IP do túnel com prefixo (ex.: 10.0.11.1/24) (múltiplo)
set interfaces wireguard <<interface>> listen-port <<1-65535>> Porta UDP em que o túnel escuta
set interfaces wireguard <<interface>> mtu <<576-9000>> MTU do túnel (padrão 1420)
set interfaces wireguard <<interface>> private-key-file <<valor>> Arquivo da chave privada (ex.: /etc/wireguard/wg1.key)
set interfaces wireguard <<interface>> peer <<nome>> public-key <<valor>> Chave pública do par (44 caracteres base64)
set interfaces wireguard <<interface>> peer <<nome>> preshared-key-file <<valor>> Arquivo da chave pré-compartilhada (opcional)
set interfaces wireguard <<interface>> peer <<nome>> endpoint <<valor>> Endereço:porta do par (ex.: 203.0.113.5:51820)
set interfaces wireguard <<interface>> peer <<nome>> allowed-ips <<valor>> Redes permitidas para este par (ex.: 10.0.11.2/32) (múltiplo)
set interfaces wireguard <<interface>> peer <<nome>> persistent-keepalive <<0-65535>> Segundos entre keepalives (0 desliga; 25 é comum atrás de NAT)

firewall#

Firewall (nftables, tabela inet cgnatsh)

Comando set Descrição
set firewall address-group <<nome>> address <<a.b.c.d[/n]>> Endereço IPv4 ou rede (múltiplo)
set firewall input default-action accept\|drop Ação quando nenhuma regra casa
set firewall input rule <<1-9999>> action accept\|drop\|reject O que fazer com o pacote
set firewall input rule <<1-9999>> description <<texto>> Descrição da regra
set firewall input rule <<1-9999>> protocol tcp\|udp\|icmp\|icmpv6\|gre\|esp Protocolo
set firewall input rule <<1-9999>> source address <<a.b.c.d[/n]>> Endereço IPv4 ou rede
set firewall input rule <<1-9999>> source address6 <<ipv6[/n]>> Endereço IPv6 ou rede (não misture com IPv4 na mesma regra)
set firewall input rule <<1-9999>> source address-group <<nome>> Grupo de endereços
set firewall input rule <<1-9999>> source port <<porta[-porta]>> Porta ou faixa (exige protocol tcp ou udp)
set firewall input rule <<1-9999>> destination address <<a.b.c.d[/n]>> Endereço IPv4 ou rede
set firewall input rule <<1-9999>> destination address6 <<ipv6[/n]>> Endereço IPv6 ou rede (não misture com IPv4 na mesma regra)
set firewall input rule <<1-9999>> destination address-group <<nome>> Grupo de endereços
set firewall input rule <<1-9999>> destination port <<porta[-porta]>> Porta ou faixa (exige protocol tcp ou udp)
set firewall input rule <<1-9999>> state established\|related\|new\|invalid Estado da conexão (conntrack) (múltiplo)
set firewall input rule <<1-9999>> inbound-interface <<interface>> Interface de entrada
set firewall input rule <<1-9999>> outbound-interface <<interface>> Interface de saída
set firewall input rule <<1-9999>> limit-rate <<n/second>> Limite de taxa (por exemplo 10/second)
set firewall input rule <<1-9999>> log Registra os pacotes no log do kernel
set firewall input rule <<1-9999>> nft-expression <<valor>> Expressão nftables adicional (avançado)
set firewall forward default-action accept\|drop Ação quando nenhuma regra casa
set firewall forward rule <<1-9999>> action accept\|drop\|reject O que fazer com o pacote
set firewall forward rule <<1-9999>> description <<texto>> Descrição da regra
set firewall forward rule <<1-9999>> protocol tcp\|udp\|icmp\|icmpv6\|gre\|esp Protocolo
set firewall forward rule <<1-9999>> source address <<a.b.c.d[/n]>> Endereço IPv4 ou rede
set firewall forward rule <<1-9999>> source address6 <<ipv6[/n]>> Endereço IPv6 ou rede (não misture com IPv4 na mesma regra)
set firewall forward rule <<1-9999>> source address-group <<nome>> Grupo de endereços
set firewall forward rule <<1-9999>> source port <<porta[-porta]>> Porta ou faixa (exige protocol tcp ou udp)
set firewall forward rule <<1-9999>> destination address <<a.b.c.d[/n]>> Endereço IPv4 ou rede
set firewall forward rule <<1-9999>> destination address6 <<ipv6[/n]>> Endereço IPv6 ou rede (não misture com IPv4 na mesma regra)
set firewall forward rule <<1-9999>> destination address-group <<nome>> Grupo de endereços
set firewall forward rule <<1-9999>> destination port <<porta[-porta]>> Porta ou faixa (exige protocol tcp ou udp)
set firewall forward rule <<1-9999>> state established\|related\|new\|invalid Estado da conexão (conntrack) (múltiplo)
set firewall forward rule <<1-9999>> inbound-interface <<interface>> Interface de entrada
set firewall forward rule <<1-9999>> outbound-interface <<interface>> Interface de saída
set firewall forward rule <<1-9999>> limit-rate <<n/second>> Limite de taxa (por exemplo 10/second)
set firewall forward rule <<1-9999>> log Registra os pacotes no log do kernel
set firewall forward rule <<1-9999>> nft-expression <<valor>> Expressão nftables adicional (avançado)
set firewall output default-action accept\|drop Ação quando nenhuma regra casa
set firewall output rule <<1-9999>> action accept\|drop\|reject O que fazer com o pacote
set firewall output rule <<1-9999>> description <<texto>> Descrição da regra
set firewall output rule <<1-9999>> protocol tcp\|udp\|icmp\|icmpv6\|gre\|esp Protocolo
set firewall output rule <<1-9999>> source address <<a.b.c.d[/n]>> Endereço IPv4 ou rede
set firewall output rule <<1-9999>> source address6 <<ipv6[/n]>> Endereço IPv6 ou rede (não misture com IPv4 na mesma regra)
set firewall output rule <<1-9999>> source address-group <<nome>> Grupo de endereços
set firewall output rule <<1-9999>> source port <<porta[-porta]>> Porta ou faixa (exige protocol tcp ou udp)
set firewall output rule <<1-9999>> destination address <<a.b.c.d[/n]>> Endereço IPv4 ou rede
set firewall output rule <<1-9999>> destination address6 <<ipv6[/n]>> Endereço IPv6 ou rede (não misture com IPv4 na mesma regra)
set firewall output rule <<1-9999>> destination address-group <<nome>> Grupo de endereços
set firewall output rule <<1-9999>> destination port <<porta[-porta]>> Porta ou faixa (exige protocol tcp ou udp)
set firewall output rule <<1-9999>> state established\|related\|new\|invalid Estado da conexão (conntrack) (múltiplo)
set firewall output rule <<1-9999>> inbound-interface <<interface>> Interface de entrada
set firewall output rule <<1-9999>> outbound-interface <<interface>> Interface de saída
set firewall output rule <<1-9999>> limit-rate <<n/second>> Limite de taxa (por exemplo 10/second)
set firewall output rule <<1-9999>> log Registra os pacotes no log do kernel
set firewall output rule <<1-9999>> nft-expression <<valor>> Expressão nftables adicional (avançado)

system#

Sistema

Comando set Descrição
set system host-name <<nome>> Nome do host
set system time-zone <<Area/Cidade>> Fuso horário (por exemplo America/Sao_Paulo)
set system name-server <<a.b.c.d>> Servidor DNS (múltiplo)
set system ntp server <<nome>> Servidor NTP (nome ou IP) (múltiplo)
set system ssh port <<1-65535>> Porta do SSH
set system ssh listen-address <<a.b.c.d>> Endereço em que o SSH escuta (múltiplo)
set system ssh disable-password-authentication Só aceita chave pública
set system ssh two-factor Exige o código TOTP (app autenticador) além da senha/chave; ative por usuário com 'request system 2fa setup'
set system syslog host <<nome>> port <<1-65535>> Porta (padrão 514)
set system syslog host <<nome>> protocol udp\|tcp udp ou tcp
set system snmp community <<nome>> network <<a.b.c.d[/n]>> Rede que pode consultar (a.b.c.d/n) (múltiplo)
set system snmp location <<texto>> Localização do equipamento
set system snmp contact <<texto>> Contato
set system netflow collector <<a.b.c.d>> IP do coletor
set system netflow port <<1-65535>> Porta do coletor (padrão 2055)
set system netflow version 5\|9\|10 Versão do fluxo
set system netflow interface <<interface>> Interface observada (múltiplo)
set system alert label <<texto>> Nome que aparece nas mensagens (padrão: o nome do host)
set system alert min-level warning\|critical Nível mínimo que gera aviso: warning (padrão) ou critical
set system alert webhook Envia para a URL gravada com: request system alert secret webhook <url> (Slack, Discord, Mattermost...)
set system alert telegram-chat-id <<texto>> Chat do Telegram; o token do bot vai por request system alert secret telegram <token>
set system alert email-to <<texto>> Destinatário do e-mail (exige sendmail instalado)
set system alert email-from <<texto>> Remetente do e-mail
set system backup remote <<valor>> Destino: scp://usuario@host[:porta]/pasta/ ou /pasta/local
set system backup identity-file <<valor>> Chave SSH privada (padrão /etc/cgnatsh/backup_ed25519)
set system login banner <<texto>> Mensagem exibida antes do login SSH
set system login session-timeout <<0-1440>> Minutos de inatividade até a CLI encerrar a sessão (0 = nunca)
set system login user <<nome>> public-key <<nome>> type ssh-ed25519\|ssh-rsa\|ecdsa-sha2-nistp256\|ecdsa-sha2-nistp384 Tipo da chave
set system login user <<nome>> public-key <<nome>> key <<valor>> Bloco base64 da chave pública (o campo do meio do .pub)
set system login user <<nome>> role admin\|read-only Papel: admin configura tudo; read-only só consulta (sem configure, sem shell)
set system login user <<nome>> shell cgnatsh\|bash Shell de login (cgnatsh = CLI; bash = acesso com sudo)
set system login user <<nome>> disable Conta desativada
set system tuning auto-sysctl enable\|disable Calcula vizinhos ARP, backlog, buffers, conntrack e memória a cada boot (padrão: enable)
set system tuning cpu-governor performance\|schedutil\|powersave Governador de frequência das CPUs (performance mantém o clock alto)
set system tuning transparent-hugepages always\|madvise\|never Transparent hugepages do kernel
set system tuning max-cstate <<0-9>> Limita os estados de economia da CPU (1 = menor latência de despertar); exige reiniciar
set system tuning isolated-cpus <<valor>> CPUs isoladas do agendador (ex.: 2-15); a CPU 0 fica livre; exige reiniciar
set system tuning smt enable\|disable Hyper-Threading: disable desliga os threads irmãos (latência mais previsível); exige reiniciar
set system tuning skew-tick enable enable desencontra os ticks do timer entre as CPUs (skew_tick=1): menos disputa de lock em servidor com muitos núcleos; exige reiniciar
set system tuning kernel-audit disable disable desliga o subsistema de auditoria do kernel (audit=0): menos custo por syscall; exige reiniciar
set system tuning panic-reboot <<0-3600>> Segundos até reiniciar sozinho depois de um pânico do kernel (padrão 10; 0 = não reinicia)
set system tuning journal-max-mb <<0-65536>> Limite do journal do systemd em MB (padrão automático: ~5% do disco, de 64 a 1024; 0 = sem limite)
set system tuning mitigations off off desliga as mitigações de segurança da CPU (Spectre, Meltdown...): mais desempenho de rede e menos proteção contra ataques de execução especulativa; só em equipamento dedicado, sem usuários locais; exige reiniciar
set system sysctl parameter <<net.chave>> value <<valor>> Valor do parâmetro

nat#

NAT do próprio servidor (nftables, tabela ip portgrid_nat): masquerade, SNAT e redirecionamento de portas

Comando set Descrição
set nat source rule <<1-9999>> description <<texto>> Descrição da regra
set nat source rule <<1-9999>> outbound-interface <<interface>> Interface de saída do tráfego a traduzir
set nat source rule <<1-9999>> source address <<a.b.c.d[/n]>> Endereço IPv4 ou rede
set nat source rule <<1-9999>> destination address <<a.b.c.d[/n]>> Endereço IPv4 ou rede
set nat source rule <<1-9999>> translation <<valor>> masquerade (usa o IP da interface de saída) ou o IPv4 que passa a ser a origem
set nat destination rule <<1-9999>> description <<texto>> Descrição da regra
set nat destination rule <<1-9999>> inbound-interface <<interface>> Interface por onde o tráfego chega
set nat destination rule <<1-9999>> protocol tcp\|udp Protocolo
set nat destination rule <<1-9999>> destination address <<a.b.c.d[/n]>> Endereço IPv4 ou rede
set nat destination rule <<1-9999>> destination port <<porta[-porta]>> Porta ou faixa (exige protocol)
set nat destination rule <<1-9999>> translation address <<a.b.c.d>> IPv4 de destino
set nat destination rule <<1-9999>> translation port <<1-65535>> Porta de destino (padrão: a mesma)

routing#

Roteamento

Comando set Descrição
set routing static-route6 <<ipv6/n>> next-hop <<ipv6>> Próximo salto IPv6
set routing static-route6 <<ipv6/n>> interface <<interface>> Interface de saída
set routing static-route6 <<ipv6/n>> distance <<1-255>> Métrica (1-255)
set routing static-route <<a.b.c.d/n>> next-hop <<a.b.c.d>> Próximo salto
set routing static-route <<a.b.c.d/n>> interface <<interface>> Interface de saída
set routing static-route <<a.b.c.d/n>> distance <<1-255>> Métrica (1-255)

cgnat#

CGNAT (cgnatd)

Comando set Descrição
set cgnat pool <<nome>> public-prefix <<a.b.c.d/n>> Prefixo IPv4 público do pool
set cgnat pool <<nome>> port-range <<porta[-porta]>> Faixa de portas (por exemplo 1024-65535)
set cgnat pool <<nome>> block-size <<1-64512>> Portas por bloco
set cgnat pool <<nome>> max-blocks-per-subscriber <<1-16>> Máximo de blocos por assinante
set cgnat policy <<nome>> priority <<1-65535>> Prioridade (menor vence)
set cgnat policy <<nome>> source-prefix <<a.b.c.d/n>> Rede CGNAT de origem (múltiplo)
set cgnat policy <<nome>> bypass-destination <<a.b.c.d/n>> Destino que não sofre NAT (múltiplo)
set cgnat policy <<nome>> pool <<nome>> Pool usado pela política
set cgnat policy <<nome>> inside-interface <<interface>> Interface do lado dos assinantes
set cgnat policy <<nome>> outside-interface <<interface>> Interface do lado da internet
set cgnat policy <<nome>> max-blocks-per-subscriber <<1-16>> Sobrepõe o limite de blocos do pool
set cgnat policy <<nome>> max-sessions-per-subscriber <<0-4194304>> Máximo de sessões por assinante (0 = sem limite)
set cgnat policy <<nome>> udp-mapping endpoint-independent Mapeamento UDP independente do destino (EIM)
set cgnat policy <<nome>> fast-forward enable Liga para todos os assinantes
set cgnat policy <<nome>> fast-forward watchdog enable\|disable Suspende o caminho rápido sozinho se o tráfego recebido cair para menos da metade logo depois de ligar (padrão: enable)
set cgnat policy <<nome>> fast-forward subscriber <<a.b.c.d[/n]>> Modo de teste: liga só para este assinante (IP privado) ou prefixo, ex. 100.64.1.0/28; os demais seguem pelo kernel
set cgnat policy <<nome>> udp-filtering endpoint-independent Filtragem UDP de entrada independente (NAT aberto; exige EIM)
set cgnat policy <<nome>> disable Desativa a política
set cgnat policy <<nome>> protection packet-sanity enable\|disable Descarta pacotes inválidos
set cgnat policy <<nome>> protection host-protection enable\|disable Limita tráfego destinado ao próprio servidor
set cgnat policy <<nome>> protection new-flows-per-second <<0-100000000>> Fluxos novos por segundo por assinante (0 = sem limite)
set cgnat policy <<nome>> protection host-syn-rate <<0-100000000>> SYN por segundo, por origem, ao servidor
set cgnat policy <<nome>> protection host-udp-rate <<0-100000000>> UDP pps, por origem, ao servidor
set cgnat policy <<nome>> protection host-icmp-rate <<0-100000000>> Ping por segundo, por origem, ao servidor
set cgnat policy <<nome>> protection host-global-rate <<0-100000000>> Teto global de pps ao servidor
set cgnat timeouts tcp-established <<1-86400>> TCP estabelecido
set cgnat timeouts tcp-partially-open <<1-86400>> TCP parcialmente aberto
set cgnat timeouts tcp-closing <<1-86400>> TCP em encerramento
set cgnat timeouts udp-established <<1-86400>> UDP com resposta
set cgnat timeouts udp-partially-open <<1-86400>> UDP sem resposta
set cgnat timeouts udp-dns <<1-86400>> UDP DNS
set cgnat timeouts other-established <<1-86400>> Outros protocolos
set cgnat timeouts other-partially-open <<1-86400>> Outros protocolos parciais
set cgnat timeouts dns-tcp-established <<1-86400>> DNS sobre TCP
set cgnat timeouts subscriber-idle <<1-86400>> Ociosidade até liberar os blocos do assinante
set cgnat dataplane nic-interfaces <<interface>> NIC física do dataplane (sem bond, bridge ou VLAN) (múltiplo)
set cgnat dataplane nic-queues <<1-1024>> Filas combinadas das NICs
set cgnat dataplane nic-ring-size <<64-65535>> Tamanho dos anéis das NICs (padrão 4096; 1024 no perfil latency)
set cgnat dataplane nic-profile throughput\|latency Perfil das NICs: throughput (padrão) ou latency (interrupções rápidas, anéis menores)
set cgnat dataplane nic-irq-affinity auto\|off IRQs das filas fixos 1:1 nas CPUs e irqbalance desligado (padrão: auto)
set cgnat dataplane nic-notrack enable\|disable Sem conntrack no tráfego encaminhado pelas interfaces do dataplane (padrão: enable)
set cgnat dataplane housekeeping-cpus <<valor>> CPUs reservadas ao cgnatd e ao sistema, fora das filas das NICs (ex.: 0-1)
set cgnat dataplane loopback-interface <<interface>> Interface que recebe os IPs do pool
set cgnat dataplane listen <<valor>> Endereço:porta da API e do painel
set cgnat dataplane audit-retention-days <<365-3650>> Retenção do log de alocações em dias (mínimo 365)
set cgnat dataplane audit-export <<valor>> Envia os registros de alocação a um coletor syslog: tcp://host:porta (entrega confirmada) ou udp://host:porta
set cgnat dataplane upnp enable\|disable UPnP IGD para os assinantes abrirem portas (precisa de portas livres fora da faixa de blocos do pool)
set cgnat dataplane pcp enable\|disable PCP (RFC 6887) e NAT-PMP (RFC 6886) para os assinantes abrirem portas, em UDP 5351 unicast (mesmas regras e faixa de portas do UPnP)
set cgnat dataplane portmap-reserved <<1-256>> Portas do fim de cada bloco reservadas aos mapeamentos do UPnP, PCP e NAT-PMP (padrão 16); o XDP não as entrega a fluxos comuns e o pool não muda
set cgnat dataplane upnp-ports <<valor>> Opcional (modo antigo): faixa de portas externas do UPnP, PCP e NAT-PMP FORA da faixa de blocos do pool, por exemplo 60000-65535; sem ela vale portmap-reserved
set cgnat dataplane xdp-pin-link enable\|disable Link XDP fixado: parar o cgnatd não desanexa o XDP e o reinício não tem janela (use 'request cgnat detach' para parar o NAT)
set cgnat subscriber <<a.b.c.d>> description <<texto>> Quem é: cliente, contrato (aparece em diagnose, lookup e top)
set cgnat static-nat <<nome>> private-address <<a.b.c.d>> IP CGNAT do assinante
set cgnat static-nat <<nome>> public-address <<a.b.c.d>> IP público dedicado (fora dos pools dinâmicos)
set cgnat static-nat <<nome>> description <<texto>> Descrição
set cgnat port-forward <<nome>> protocol tcp\|udp Protocolo
set cgnat port-forward <<nome>> public-address <<a.b.c.d>> IP público de entrada
set cgnat port-forward <<nome>> public-port <<1-65535>> Porta pública
set cgnat port-forward <<nome>> private-address <<a.b.c.d>> IP CGNAT do assinante
set cgnat port-forward <<nome>> private-port <<1-65535>> Porta do assinante
set cgnat port-forward <<nome>> description <<texto>> Descrição
Portgrid v0.1.36 · gerado em 04/10/2026 17:50 · © Portgrid · Documentação do produto.