Pular para o conteúdo

Proteção

Somente as redes da lista de permissões (allow-list) podem acessar a API do roteador (porta 8880), o monitor web (porta 8881) e o listener MK-api (porta 8728). Todo o resto é descartado. O localhost é sempre permitido.

Janela do terminal
dtvsol protect list
dtvsol protect add XXX.XXX.XXX.0/24 "NOC"
dtvsol protect add XXX.XXX.XXX.25 "billing server"
dtvsol protect del XXX.XXX.XXX.25

Adicione as redes do seu NOC, do seu servidor de cobrança e de todas as telas 24/7.

A página Settings → Protection do monitor mostra e altera a mesma lista. Ela se recusa a remover a entrada pela qual o seu próprio navegador chega e nunca remove o localhost.

O fail2ban bane endereços após logins com falha repetidos: SSH, chaves de API erradas e logins com falha no monitor (todos gravados em /opt/dtvsol/log/auth.log).

Janela do terminal
dtvsol fail2ban
dtvsol fail2ban unban XXX.XXX.XXX.23

O monitor também desacelera tentativas de adivinhação sozinho: após 5 logins com falha a partir de um endereço em 10 minutos, esse endereço precisa esperar.

Tudo o que o roteador faz para um assinante se baseia no endereço dele: o limite de velocidade, uma suspensão, a contabilização e o log do CGNAT. Um CPE em que se digite outro endereço escaparia de tudo isso. Com o anti-spoofing ativado, um pacote só é encaminhado quando o seu MAC e IP de origem formam um par que o roteador conhece naquela VLAN. O ARP é verificado da mesma forma. Todo o resto é descartado e registrado com o MAC que o enviou.

Janela do terminal
dtvsol antispoof # status: per-VLAN mode, bindings, drops in the last hour
dtvsol antispoof on # enforce on every VLAN DHCP serves
dtvsol antispoof off # remove every rule; settings are kept

Modos:

  • strict: somente assinantes registrados. Dispositivos desconhecidos ainda recebem DHCP (para que apareçam em dtvsol ips) e nada mais.
  • dynamic: os assinantes registrados ficam presos ao seu endereço, e os dispositivos desconhecidos podem usar o endereço que o DHCP lhes concedeu.
Janela do terminal
dtvsol antispoof set mode strict
dtvsol antispoof set log on
dtvsol antispoof set exempt 10.0.0.0/30 # e.g. an OLT's relay address
dtvsol antispoof iface vlan100 dynamic # one VLAN's mode: strict|dynamic|off|default
dtvsol antispoof log 2h # who was dropped: MAC, address, VLAN

Os serviços são vinculados pela interface da sua porta e pelo endereço, não pelo MAC. Para IPv6, o endereço reservado de um cliente, o seu endereço DHCPv6 e o seu prefixo delegado são vinculados ao seu MAC; o link-local sempre passa; router advertisements e redirects vindos de assinantes são descartados.

As regras acompanham sozinhas os arquivos de lease do DHCP. O dtvsol antispoof sync as reconstrói na hora.

No monitor, Settings → Protection tem a chave geral, o modo, o registro em log, a lista de exceções e um modo por interface. Desativar o anti-spoofing pede um segundo clique.

Redirecione uma porta pública para um assinante (DNAT de entrada):

Janela do terminal
dtvsol portforward list
dtvsol portforward add tcp 8443 100.64.16.9 443 XXX.XXX.XXX.64 "customer camera"
dtvsol portforward del tcp 8443 XXX.XXX.XXX.64

Argumentos: protocolo, porta pública, endereço do assinante, porta do assinante e, opcionalmente, o endereço público (qualquer um, se omitido) e um comentário. Os redirecionamentos sobrevivem a reinicializações. Os redirecionamentos para uma VLAN desativada ficam retidos até que ela seja ativada novamente.

A página Settings → Protection do monitor também lista, adiciona e remove redirecionamentos.

Janela do terminal
dtvsol firewall list

Isto mostra as regras por MAC que o roteador mantém para os clientes registrados e toda a chain de forwarding. A página Settings → Protection do monitor também as lista.

Este site foi escrito com a ajuda de IA e revisado pela nossa equipe.