Árvore de configuração#
Gerada a partir da versão 0.1.36 do cgnatsh. Use no modo de configuração (configure): set <caminho> <valor>, delete <caminho>, show, compare, commit, commit-confirm <min>, rollback. <nome> é um identificador que você escolhe (pool, política, interface...). Valores separados por | são as opções aceitas. Campos marcados com (múltiplo) aceitam várias entradas.
interfaces#
Interfaces de rede (/etc/network/interfaces)
Comando set |
Descrição |
|---|---|
set interfaces ethernet <<interface>> description <<texto>> |
Descrição da interface |
set interfaces ethernet <<interface>> address <<a.b.c.d/n\|dhcp>> |
Endereço IP com prefixo ou dhcp (múltiplo) |
set interfaces ethernet <<interface>> gateway <<a.b.c.d>> |
Gateway padrão IPv4 |
set interfaces ethernet <<interface>> mtu <<68-9710>> |
MTU da interface |
set interfaces ethernet <<interface>> disable |
Mantém a interface desligada |
set interfaces ethernet <<interface>> offload gro on\|off |
Generic receive offload |
set interfaces ethernet <<interface>> offload gso on\|off |
Generic segmentation offload |
set interfaces ethernet <<interface>> offload tso on\|off |
TCP segmentation offload |
set interfaces ethernet <<interface>> offload lro on\|off |
Large receive offload |
set interfaces ethernet <<interface>> offload sg on\|off |
Scatter-gather |
set interfaces ethernet <<interface>> offload rx-checksum on\|off |
Checksum de recepção |
set interfaces ethernet <<interface>> offload tx-checksum on\|off |
Checksum de transmissão |
set interfaces ethernet <<interface>> ring-buffer rx <<1-65535>> |
Anel de recepção |
set interfaces ethernet <<interface>> ring-buffer tx <<1-65535>> |
Anel de transmissão |
set interfaces ethernet <<interface>> channels <<1-1024>> |
Filas combinadas (ethtool -L combined) |
set interfaces ethernet <<interface>> coalesce adaptive-rx on\|off |
Moderação adaptativa na recepção |
set interfaces ethernet <<interface>> coalesce adaptive-tx on\|off |
Moderação adaptativa na transmissão |
set interfaces ethernet <<interface>> coalesce rx-usecs <<0-16384>> |
Microssegundos de espera antes de interromper na recepção |
set interfaces ethernet <<interface>> coalesce tx-usecs <<0-16384>> |
Microssegundos de espera antes de interromper na transmissão |
set interfaces ethernet <<interface>> steering rps <<valor>> |
RPS (recepção): auto, off ou CPUs (ex.: 0-3,8) |
set interfaces ethernet <<interface>> steering xps <<valor>> |
XPS (transmissão): auto, off ou CPUs (ex.: 0-3,8) |
set interfaces ethernet <<interface>> steering rfs <<valor>> |
RFS (fluxos): auto, off ou entradas da tabela (ex.: 32768) |
set interfaces ethernet <<interface>> vif <<1-4094>> description <<texto>> |
Descrição da sub-interface |
set interfaces ethernet <<interface>> vif <<1-4094>> address <<a.b.c.d/n\|dhcp>> |
Endereço IP com prefixo ou dhcp (múltiplo) |
set interfaces ethernet <<interface>> vif <<1-4094>> gateway <<a.b.c.d>> |
Gateway padrão IPv4 |
set interfaces ethernet <<interface>> vif <<1-4094>> mtu <<68-9710>> |
MTU da sub-interface |
set interfaces ethernet <<interface>> vif <<1-4094>> disable |
Mantém a sub-interface desligada |
set interfaces bridge <<interface>> description <<texto>> |
Descrição da sub-interface |
set interfaces bridge <<interface>> address <<a.b.c.d/n\|dhcp>> |
Endereço IP com prefixo ou dhcp (múltiplo) |
set interfaces bridge <<interface>> gateway <<a.b.c.d>> |
Gateway padrão IPv4 |
set interfaces bridge <<interface>> mtu <<68-9710>> |
MTU da sub-interface |
set interfaces bridge <<interface>> disable |
Mantém a sub-interface desligada |
set interfaces bridge <<interface>> member <<interface>> |
Interface membro (múltiplo) |
set interfaces bridge <<interface>> stp enable\|disable |
Spanning tree |
set interfaces bridge <<interface>> vif <<1-4094>> description <<texto>> |
Descrição da sub-interface |
set interfaces bridge <<interface>> vif <<1-4094>> address <<a.b.c.d/n\|dhcp>> |
Endereço IP com prefixo ou dhcp (múltiplo) |
set interfaces bridge <<interface>> vif <<1-4094>> gateway <<a.b.c.d>> |
Gateway padrão IPv4 |
set interfaces bridge <<interface>> vif <<1-4094>> mtu <<68-9710>> |
MTU da sub-interface |
set interfaces bridge <<interface>> vif <<1-4094>> disable |
Mantém a sub-interface desligada |
set interfaces bonding <<interface>> description <<texto>> |
Descrição da sub-interface |
set interfaces bonding <<interface>> address <<a.b.c.d/n\|dhcp>> |
Endereço IP com prefixo ou dhcp (múltiplo) |
set interfaces bonding <<interface>> gateway <<a.b.c.d>> |
Gateway padrão IPv4 |
set interfaces bonding <<interface>> mtu <<68-9710>> |
MTU da sub-interface |
set interfaces bonding <<interface>> disable |
Mantém a sub-interface desligada |
set interfaces bonding <<interface>> member <<interface>> |
Interface membro (múltiplo) |
set interfaces bonding <<interface>> mode 802.3ad\|active-backup\|balance-xor\|balance-rr\|balance-alb\|balance-tlb\|broadcast |
Modo do bonding |
set interfaces bonding <<interface>> hash-policy layer2\|layer2+3\|layer3+4 |
Política de hash do transmissor |
set interfaces bonding <<interface>> lacp-rate slow\|fast |
Taxa do LACP (só 802.3ad) |
set interfaces bonding <<interface>> miimon <<1-10000>> |
Intervalo de monitoramento do link em ms |
set interfaces bonding <<interface>> vif <<1-4094>> description <<texto>> |
Descrição da sub-interface |
set interfaces bonding <<interface>> vif <<1-4094>> address <<a.b.c.d/n\|dhcp>> |
Endereço IP com prefixo ou dhcp (múltiplo) |
set interfaces bonding <<interface>> vif <<1-4094>> gateway <<a.b.c.d>> |
Gateway padrão IPv4 |
set interfaces bonding <<interface>> vif <<1-4094>> mtu <<68-9710>> |
MTU da sub-interface |
set interfaces bonding <<interface>> vif <<1-4094>> disable |
Mantém a sub-interface desligada |
set interfaces wireguard <<interface>> description <<texto>> |
Descrição do túnel |
set interfaces wireguard <<interface>> address <<a.b.c.d/n\|dhcp>> |
Endereço IP do túnel com prefixo (ex.: 10.0.11.1/24) (múltiplo) |
set interfaces wireguard <<interface>> listen-port <<1-65535>> |
Porta UDP em que o túnel escuta |
set interfaces wireguard <<interface>> mtu <<576-9000>> |
MTU do túnel (padrão 1420) |
set interfaces wireguard <<interface>> private-key-file <<valor>> |
Arquivo da chave privada (ex.: /etc/wireguard/wg1.key) |
set interfaces wireguard <<interface>> peer <<nome>> public-key <<valor>> |
Chave pública do par (44 caracteres base64) |
set interfaces wireguard <<interface>> peer <<nome>> preshared-key-file <<valor>> |
Arquivo da chave pré-compartilhada (opcional) |
set interfaces wireguard <<interface>> peer <<nome>> endpoint <<valor>> |
Endereço:porta do par (ex.: 203.0.113.5:51820) |
set interfaces wireguard <<interface>> peer <<nome>> allowed-ips <<valor>> |
Redes permitidas para este par (ex.: 10.0.11.2/32) (múltiplo) |
set interfaces wireguard <<interface>> peer <<nome>> persistent-keepalive <<0-65535>> |
Segundos entre keepalives (0 desliga; 25 é comum atrás de NAT) |
firewall#
Firewall (nftables, tabela inet cgnatsh)
Comando set |
Descrição |
|---|---|
set firewall address-group <<nome>> address <<a.b.c.d[/n]>> |
Endereço IPv4 ou rede (múltiplo) |
set firewall input default-action accept\|drop |
Ação quando nenhuma regra casa |
set firewall input rule <<1-9999>> action accept\|drop\|reject |
O que fazer com o pacote |
set firewall input rule <<1-9999>> description <<texto>> |
Descrição da regra |
set firewall input rule <<1-9999>> protocol tcp\|udp\|icmp\|icmpv6\|gre\|esp |
Protocolo |
set firewall input rule <<1-9999>> source address <<a.b.c.d[/n]>> |
Endereço IPv4 ou rede |
set firewall input rule <<1-9999>> source address6 <<ipv6[/n]>> |
Endereço IPv6 ou rede (não misture com IPv4 na mesma regra) |
set firewall input rule <<1-9999>> source address-group <<nome>> |
Grupo de endereços |
set firewall input rule <<1-9999>> source port <<porta[-porta]>> |
Porta ou faixa (exige protocol tcp ou udp) |
set firewall input rule <<1-9999>> destination address <<a.b.c.d[/n]>> |
Endereço IPv4 ou rede |
set firewall input rule <<1-9999>> destination address6 <<ipv6[/n]>> |
Endereço IPv6 ou rede (não misture com IPv4 na mesma regra) |
set firewall input rule <<1-9999>> destination address-group <<nome>> |
Grupo de endereços |
set firewall input rule <<1-9999>> destination port <<porta[-porta]>> |
Porta ou faixa (exige protocol tcp ou udp) |
set firewall input rule <<1-9999>> state established\|related\|new\|invalid |
Estado da conexão (conntrack) (múltiplo) |
set firewall input rule <<1-9999>> inbound-interface <<interface>> |
Interface de entrada |
set firewall input rule <<1-9999>> outbound-interface <<interface>> |
Interface de saída |
set firewall input rule <<1-9999>> limit-rate <<n/second>> |
Limite de taxa (por exemplo 10/second) |
set firewall input rule <<1-9999>> log |
Registra os pacotes no log do kernel |
set firewall input rule <<1-9999>> nft-expression <<valor>> |
Expressão nftables adicional (avançado) |
set firewall forward default-action accept\|drop |
Ação quando nenhuma regra casa |
set firewall forward rule <<1-9999>> action accept\|drop\|reject |
O que fazer com o pacote |
set firewall forward rule <<1-9999>> description <<texto>> |
Descrição da regra |
set firewall forward rule <<1-9999>> protocol tcp\|udp\|icmp\|icmpv6\|gre\|esp |
Protocolo |
set firewall forward rule <<1-9999>> source address <<a.b.c.d[/n]>> |
Endereço IPv4 ou rede |
set firewall forward rule <<1-9999>> source address6 <<ipv6[/n]>> |
Endereço IPv6 ou rede (não misture com IPv4 na mesma regra) |
set firewall forward rule <<1-9999>> source address-group <<nome>> |
Grupo de endereços |
set firewall forward rule <<1-9999>> source port <<porta[-porta]>> |
Porta ou faixa (exige protocol tcp ou udp) |
set firewall forward rule <<1-9999>> destination address <<a.b.c.d[/n]>> |
Endereço IPv4 ou rede |
set firewall forward rule <<1-9999>> destination address6 <<ipv6[/n]>> |
Endereço IPv6 ou rede (não misture com IPv4 na mesma regra) |
set firewall forward rule <<1-9999>> destination address-group <<nome>> |
Grupo de endereços |
set firewall forward rule <<1-9999>> destination port <<porta[-porta]>> |
Porta ou faixa (exige protocol tcp ou udp) |
set firewall forward rule <<1-9999>> state established\|related\|new\|invalid |
Estado da conexão (conntrack) (múltiplo) |
set firewall forward rule <<1-9999>> inbound-interface <<interface>> |
Interface de entrada |
set firewall forward rule <<1-9999>> outbound-interface <<interface>> |
Interface de saída |
set firewall forward rule <<1-9999>> limit-rate <<n/second>> |
Limite de taxa (por exemplo 10/second) |
set firewall forward rule <<1-9999>> log |
Registra os pacotes no log do kernel |
set firewall forward rule <<1-9999>> nft-expression <<valor>> |
Expressão nftables adicional (avançado) |
set firewall output default-action accept\|drop |
Ação quando nenhuma regra casa |
set firewall output rule <<1-9999>> action accept\|drop\|reject |
O que fazer com o pacote |
set firewall output rule <<1-9999>> description <<texto>> |
Descrição da regra |
set firewall output rule <<1-9999>> protocol tcp\|udp\|icmp\|icmpv6\|gre\|esp |
Protocolo |
set firewall output rule <<1-9999>> source address <<a.b.c.d[/n]>> |
Endereço IPv4 ou rede |
set firewall output rule <<1-9999>> source address6 <<ipv6[/n]>> |
Endereço IPv6 ou rede (não misture com IPv4 na mesma regra) |
set firewall output rule <<1-9999>> source address-group <<nome>> |
Grupo de endereços |
set firewall output rule <<1-9999>> source port <<porta[-porta]>> |
Porta ou faixa (exige protocol tcp ou udp) |
set firewall output rule <<1-9999>> destination address <<a.b.c.d[/n]>> |
Endereço IPv4 ou rede |
set firewall output rule <<1-9999>> destination address6 <<ipv6[/n]>> |
Endereço IPv6 ou rede (não misture com IPv4 na mesma regra) |
set firewall output rule <<1-9999>> destination address-group <<nome>> |
Grupo de endereços |
set firewall output rule <<1-9999>> destination port <<porta[-porta]>> |
Porta ou faixa (exige protocol tcp ou udp) |
set firewall output rule <<1-9999>> state established\|related\|new\|invalid |
Estado da conexão (conntrack) (múltiplo) |
set firewall output rule <<1-9999>> inbound-interface <<interface>> |
Interface de entrada |
set firewall output rule <<1-9999>> outbound-interface <<interface>> |
Interface de saída |
set firewall output rule <<1-9999>> limit-rate <<n/second>> |
Limite de taxa (por exemplo 10/second) |
set firewall output rule <<1-9999>> log |
Registra os pacotes no log do kernel |
set firewall output rule <<1-9999>> nft-expression <<valor>> |
Expressão nftables adicional (avançado) |
system#
Sistema
Comando set |
Descrição |
|---|---|
set system host-name <<nome>> |
Nome do host |
set system time-zone <<Area/Cidade>> |
Fuso horário (por exemplo America/Sao_Paulo) |
set system name-server <<a.b.c.d>> |
Servidor DNS (múltiplo) |
set system ntp server <<nome>> |
Servidor NTP (nome ou IP) (múltiplo) |
set system ssh port <<1-65535>> |
Porta do SSH |
set system ssh listen-address <<a.b.c.d>> |
Endereço em que o SSH escuta (múltiplo) |
set system ssh disable-password-authentication |
Só aceita chave pública |
set system ssh two-factor |
Exige o código TOTP (app autenticador) além da senha/chave; ative por usuário com 'request system 2fa setup' |
set system syslog host <<nome>> port <<1-65535>> |
Porta (padrão 514) |
set system syslog host <<nome>> protocol udp\|tcp |
udp ou tcp |
set system snmp community <<nome>> network <<a.b.c.d[/n]>> |
Rede que pode consultar (a.b.c.d/n) (múltiplo) |
set system snmp location <<texto>> |
Localização do equipamento |
set system snmp contact <<texto>> |
Contato |
set system netflow collector <<a.b.c.d>> |
IP do coletor |
set system netflow port <<1-65535>> |
Porta do coletor (padrão 2055) |
set system netflow version 5\|9\|10 |
Versão do fluxo |
set system netflow interface <<interface>> |
Interface observada (múltiplo) |
set system alert label <<texto>> |
Nome que aparece nas mensagens (padrão: o nome do host) |
set system alert min-level warning\|critical |
Nível mínimo que gera aviso: warning (padrão) ou critical |
set system alert webhook |
Envia para a URL gravada com: request system alert secret webhook <url> (Slack, Discord, Mattermost...) |
set system alert telegram-chat-id <<texto>> |
Chat do Telegram; o token do bot vai por request system alert secret telegram <token> |
set system alert email-to <<texto>> |
Destinatário do e-mail (exige sendmail instalado) |
set system alert email-from <<texto>> |
Remetente do e-mail |
set system backup remote <<valor>> |
Destino: scp://usuario@host[:porta]/pasta/ ou /pasta/local |
set system backup identity-file <<valor>> |
Chave SSH privada (padrão /etc/cgnatsh/backup_ed25519) |
set system login banner <<texto>> |
Mensagem exibida antes do login SSH |
set system login session-timeout <<0-1440>> |
Minutos de inatividade até a CLI encerrar a sessão (0 = nunca) |
set system login user <<nome>> public-key <<nome>> type ssh-ed25519\|ssh-rsa\|ecdsa-sha2-nistp256\|ecdsa-sha2-nistp384 |
Tipo da chave |
set system login user <<nome>> public-key <<nome>> key <<valor>> |
Bloco base64 da chave pública (o campo do meio do .pub) |
set system login user <<nome>> role admin\|read-only |
Papel: admin configura tudo; read-only só consulta (sem configure, sem shell) |
set system login user <<nome>> shell cgnatsh\|bash |
Shell de login (cgnatsh = CLI; bash = acesso com sudo) |
set system login user <<nome>> disable |
Conta desativada |
set system tuning auto-sysctl enable\|disable |
Calcula vizinhos ARP, backlog, buffers, conntrack e memória a cada boot (padrão: enable) |
set system tuning cpu-governor performance\|schedutil\|powersave |
Governador de frequência das CPUs (performance mantém o clock alto) |
set system tuning transparent-hugepages always\|madvise\|never |
Transparent hugepages do kernel |
set system tuning max-cstate <<0-9>> |
Limita os estados de economia da CPU (1 = menor latência de despertar); exige reiniciar |
set system tuning isolated-cpus <<valor>> |
CPUs isoladas do agendador (ex.: 2-15); a CPU 0 fica livre; exige reiniciar |
set system tuning smt enable\|disable |
Hyper-Threading: disable desliga os threads irmãos (latência mais previsível); exige reiniciar |
set system tuning skew-tick enable |
enable desencontra os ticks do timer entre as CPUs (skew_tick=1): menos disputa de lock em servidor com muitos núcleos; exige reiniciar |
set system tuning kernel-audit disable |
disable desliga o subsistema de auditoria do kernel (audit=0): menos custo por syscall; exige reiniciar |
set system tuning panic-reboot <<0-3600>> |
Segundos até reiniciar sozinho depois de um pânico do kernel (padrão 10; 0 = não reinicia) |
set system tuning journal-max-mb <<0-65536>> |
Limite do journal do systemd em MB (padrão automático: ~5% do disco, de 64 a 1024; 0 = sem limite) |
set system tuning mitigations off |
off desliga as mitigações de segurança da CPU (Spectre, Meltdown...): mais desempenho de rede e menos proteção contra ataques de execução especulativa; só em equipamento dedicado, sem usuários locais; exige reiniciar |
set system sysctl parameter <<net.chave>> value <<valor>> |
Valor do parâmetro |
nat#
NAT do próprio servidor (nftables, tabela ip portgrid_nat): masquerade, SNAT e redirecionamento de portas
Comando set |
Descrição |
|---|---|
set nat source rule <<1-9999>> description <<texto>> |
Descrição da regra |
set nat source rule <<1-9999>> outbound-interface <<interface>> |
Interface de saída do tráfego a traduzir |
set nat source rule <<1-9999>> source address <<a.b.c.d[/n]>> |
Endereço IPv4 ou rede |
set nat source rule <<1-9999>> destination address <<a.b.c.d[/n]>> |
Endereço IPv4 ou rede |
set nat source rule <<1-9999>> translation <<valor>> |
masquerade (usa o IP da interface de saída) ou o IPv4 que passa a ser a origem |
set nat destination rule <<1-9999>> description <<texto>> |
Descrição da regra |
set nat destination rule <<1-9999>> inbound-interface <<interface>> |
Interface por onde o tráfego chega |
set nat destination rule <<1-9999>> protocol tcp\|udp |
Protocolo |
set nat destination rule <<1-9999>> destination address <<a.b.c.d[/n]>> |
Endereço IPv4 ou rede |
set nat destination rule <<1-9999>> destination port <<porta[-porta]>> |
Porta ou faixa (exige protocol) |
set nat destination rule <<1-9999>> translation address <<a.b.c.d>> |
IPv4 de destino |
set nat destination rule <<1-9999>> translation port <<1-65535>> |
Porta de destino (padrão: a mesma) |
routing#
Roteamento
Comando set |
Descrição |
|---|---|
set routing static-route6 <<ipv6/n>> next-hop <<ipv6>> |
Próximo salto IPv6 |
set routing static-route6 <<ipv6/n>> interface <<interface>> |
Interface de saída |
set routing static-route6 <<ipv6/n>> distance <<1-255>> |
Métrica (1-255) |
set routing static-route <<a.b.c.d/n>> next-hop <<a.b.c.d>> |
Próximo salto |
set routing static-route <<a.b.c.d/n>> interface <<interface>> |
Interface de saída |
set routing static-route <<a.b.c.d/n>> distance <<1-255>> |
Métrica (1-255) |
cgnat#
CGNAT (cgnatd)
Comando set |
Descrição |
|---|---|
set cgnat pool <<nome>> public-prefix <<a.b.c.d/n>> |
Prefixo IPv4 público do pool |
set cgnat pool <<nome>> port-range <<porta[-porta]>> |
Faixa de portas (por exemplo 1024-65535) |
set cgnat pool <<nome>> block-size <<1-64512>> |
Portas por bloco |
set cgnat pool <<nome>> max-blocks-per-subscriber <<1-16>> |
Máximo de blocos por assinante |
set cgnat policy <<nome>> priority <<1-65535>> |
Prioridade (menor vence) |
set cgnat policy <<nome>> source-prefix <<a.b.c.d/n>> |
Rede CGNAT de origem (múltiplo) |
set cgnat policy <<nome>> bypass-destination <<a.b.c.d/n>> |
Destino que não sofre NAT (múltiplo) |
set cgnat policy <<nome>> pool <<nome>> |
Pool usado pela política |
set cgnat policy <<nome>> inside-interface <<interface>> |
Interface do lado dos assinantes |
set cgnat policy <<nome>> outside-interface <<interface>> |
Interface do lado da internet |
set cgnat policy <<nome>> max-blocks-per-subscriber <<1-16>> |
Sobrepõe o limite de blocos do pool |
set cgnat policy <<nome>> max-sessions-per-subscriber <<0-4194304>> |
Máximo de sessões por assinante (0 = sem limite) |
set cgnat policy <<nome>> udp-mapping endpoint-independent |
Mapeamento UDP independente do destino (EIM) |
set cgnat policy <<nome>> fast-forward enable |
Liga para todos os assinantes |
set cgnat policy <<nome>> fast-forward watchdog enable\|disable |
Suspende o caminho rápido sozinho se o tráfego recebido cair para menos da metade logo depois de ligar (padrão: enable) |
set cgnat policy <<nome>> fast-forward subscriber <<a.b.c.d[/n]>> |
Modo de teste: liga só para este assinante (IP privado) ou prefixo, ex. 100.64.1.0/28; os demais seguem pelo kernel |
set cgnat policy <<nome>> udp-filtering endpoint-independent |
Filtragem UDP de entrada independente (NAT aberto; exige EIM) |
set cgnat policy <<nome>> disable |
Desativa a política |
set cgnat policy <<nome>> protection packet-sanity enable\|disable |
Descarta pacotes inválidos |
set cgnat policy <<nome>> protection host-protection enable\|disable |
Limita tráfego destinado ao próprio servidor |
set cgnat policy <<nome>> protection new-flows-per-second <<0-100000000>> |
Fluxos novos por segundo por assinante (0 = sem limite) |
set cgnat policy <<nome>> protection host-syn-rate <<0-100000000>> |
SYN por segundo, por origem, ao servidor |
set cgnat policy <<nome>> protection host-udp-rate <<0-100000000>> |
UDP pps, por origem, ao servidor |
set cgnat policy <<nome>> protection host-icmp-rate <<0-100000000>> |
Ping por segundo, por origem, ao servidor |
set cgnat policy <<nome>> protection host-global-rate <<0-100000000>> |
Teto global de pps ao servidor |
set cgnat timeouts tcp-established <<1-86400>> |
TCP estabelecido |
set cgnat timeouts tcp-partially-open <<1-86400>> |
TCP parcialmente aberto |
set cgnat timeouts tcp-closing <<1-86400>> |
TCP em encerramento |
set cgnat timeouts udp-established <<1-86400>> |
UDP com resposta |
set cgnat timeouts udp-partially-open <<1-86400>> |
UDP sem resposta |
set cgnat timeouts udp-dns <<1-86400>> |
UDP DNS |
set cgnat timeouts other-established <<1-86400>> |
Outros protocolos |
set cgnat timeouts other-partially-open <<1-86400>> |
Outros protocolos parciais |
set cgnat timeouts dns-tcp-established <<1-86400>> |
DNS sobre TCP |
set cgnat timeouts subscriber-idle <<1-86400>> |
Ociosidade até liberar os blocos do assinante |
set cgnat dataplane nic-interfaces <<interface>> |
NIC física do dataplane (sem bond, bridge ou VLAN) (múltiplo) |
set cgnat dataplane nic-queues <<1-1024>> |
Filas combinadas das NICs |
set cgnat dataplane nic-ring-size <<64-65535>> |
Tamanho dos anéis das NICs (padrão 4096; 1024 no perfil latency) |
set cgnat dataplane nic-profile throughput\|latency |
Perfil das NICs: throughput (padrão) ou latency (interrupções rápidas, anéis menores) |
set cgnat dataplane nic-irq-affinity auto\|off |
IRQs das filas fixos 1:1 nas CPUs e irqbalance desligado (padrão: auto) |
set cgnat dataplane nic-notrack enable\|disable |
Sem conntrack no tráfego encaminhado pelas interfaces do dataplane (padrão: enable) |
set cgnat dataplane housekeeping-cpus <<valor>> |
CPUs reservadas ao cgnatd e ao sistema, fora das filas das NICs (ex.: 0-1) |
set cgnat dataplane loopback-interface <<interface>> |
Interface que recebe os IPs do pool |
set cgnat dataplane listen <<valor>> |
Endereço:porta da API e do painel |
set cgnat dataplane audit-retention-days <<365-3650>> |
Retenção do log de alocações em dias (mínimo 365) |
set cgnat dataplane audit-export <<valor>> |
Envia os registros de alocação a um coletor syslog: tcp://host:porta (entrega confirmada) ou udp://host:porta |
set cgnat dataplane upnp enable\|disable |
UPnP IGD para os assinantes abrirem portas (precisa de portas livres fora da faixa de blocos do pool) |
set cgnat dataplane pcp enable\|disable |
PCP (RFC 6887) e NAT-PMP (RFC 6886) para os assinantes abrirem portas, em UDP 5351 unicast (mesmas regras e faixa de portas do UPnP) |
set cgnat dataplane portmap-reserved <<1-256>> |
Portas do fim de cada bloco reservadas aos mapeamentos do UPnP, PCP e NAT-PMP (padrão 16); o XDP não as entrega a fluxos comuns e o pool não muda |
set cgnat dataplane upnp-ports <<valor>> |
Opcional (modo antigo): faixa de portas externas do UPnP, PCP e NAT-PMP FORA da faixa de blocos do pool, por exemplo 60000-65535; sem ela vale portmap-reserved |
set cgnat dataplane xdp-pin-link enable\|disable |
Link XDP fixado: parar o cgnatd não desanexa o XDP e o reinício não tem janela (use 'request cgnat detach' para parar o NAT) |
set cgnat subscriber <<a.b.c.d>> description <<texto>> |
Quem é: cliente, contrato (aparece em diagnose, lookup e top) |
set cgnat static-nat <<nome>> private-address <<a.b.c.d>> |
IP CGNAT do assinante |
set cgnat static-nat <<nome>> public-address <<a.b.c.d>> |
IP público dedicado (fora dos pools dinâmicos) |
set cgnat static-nat <<nome>> description <<texto>> |
Descrição |
set cgnat port-forward <<nome>> protocol tcp\|udp |
Protocolo |
set cgnat port-forward <<nome>> public-address <<a.b.c.d>> |
IP público de entrada |
set cgnat port-forward <<nome>> public-port <<1-65535>> |
Porta pública |
set cgnat port-forward <<nome>> private-address <<a.b.c.d>> |
IP CGNAT do assinante |
set cgnat port-forward <<nome>> private-port <<1-65535>> |
Porta do assinante |
set cgnat port-forward <<nome>> description <<texto>> |
Descrição |