Segurança e firewall#
Firewall do servidor (CLI)#
Regras input/forward/output e address-group, aplicadas com nft (validadas por nft -c, carga atômica). Modelo recomendado: bloquear tudo que entra no equipamento, exceto as redes de gerência e o tráfego estabelecido.
set firewall address-group GERENCIA network 203.0.113.0/24
set firewall address-group GERENCIA network 198.51.100.0/24
set firewall address-group GERENCIA network 100.64.0.0/10
set firewall input default-action drop
set firewall input rule 10 action accept
set firewall input rule 10 state established
set firewall input rule 10 state related
Depois acrescente uma regra accept com origem no address-group GERENCIA. Confira os nomes de campos reais na árvore de configuração e use commit-confirm.
Regras forward e o XDP
O XDP traduz antes do conntrack: state established no forward não funciona para o tráfego NAT. Filtre o forward por interface e endereço.
Proteção do host no XDP#
host_protection limita SYN/UDP/ping por origem contra o próprio servidor, com teto global. TCP estabelecido não é limitado.
Contas#
operadorcom troca de senha obrigatória no primeiro login; root bloqueado.- Contas individuais, papéis
admin/read-only. - SSH: porta,
listen-addresse "sem senha" configuráveis na CLI. - A API usa a conta de serviço definida em
CGNAT_ADMIN_PASSWORD(sem senha padrão no código).
Boas práticas#
- Painel web só na gerência ou atrás de proxy HTTPS com restrição de IP.
- Exportação syslog para um servidor separado.