Pular para o conteúdo
DootCentral de Ajuda Suporte
Índice

Firewall e redes permitidas#

Um servidor publicado na internet é varrido o tempo todo. Com SIP exposto, a lista de endereços tentando entrar passa de mil numa noite. Esta tela é onde se vê e se controla esse bloqueio.

As duas partes#

Fail2Ban observa as tentativas e bane automaticamente quem repete falha — login do painel, SIP, e o que mais estiver configurado em "jails".

NFTables é a regra de firewall propriamente dita, onde se define o que entra e o que não entra.

Antes de mexer, leia isto#

Uma regra mal escrita tranca você do lado de fora do próprio servidor. E a tela pela qual você a corrigiria é justamente a que deixa de responder.

Antes de qualquer alteração de firewall:

  1. Tenha um segundo caminho de acesso ao servidor — console do provedor de nuvem, KVM, acesso físico.
  2. Saiba como reverter sem a interface.
  3. Faça a alteração fora do horário de pico.

Isso não é excesso de cuidado: é o procedimento normal para mexer em firewall de máquina remota.

Os endereços de webhook precisam continuar abertos#

Os canais entregam mensagem chamando o seu servidor. Se você bloquear a entrada, as mensagens dos clientes param de chegar — e não há erro na tela do atendente, porque do ponto de vista do painel não houve mensagem nenhuma.

Os endereços que precisam continuar alcançáveis:

  • /webhook/meta — WhatsApp, Instagram e Messenger
  • /webhook/telegram
  • /webhook/twilio
  • /webhook/360dialog

Veja Webhooks. Os intervalos de endereços de onde a Meta, o Telegram e a Twilio chamam mudam ao longo do tempo — restringir por origem exige acompanhar isso.

A lista de banidos é longa#

Numa central com SIP exposto, ela passa de mil endereços numa noite de varredura. As duas perguntas que se faz olhando essa lista são "este IP aqui está banido?" e "quem foi banido agora?" — para as duas, use a busca e a paginação em vez de rolar.

Milhares de banimentos não são um incidente. É o ruído normal da internet. O que merece atenção é o padrão: muitas tentativas do mesmo bloco, ou tentativas com usuários que existem.

Desbanir#

Cliente com IP fixo que errou a senha algumas vezes acaba banido. Desbanir resolve, e vale investigar antes: se o mesmo endereço volta a ser banido em minutos, alguma coisa daquele lado está tentando conectar em laço.

Se algo der errado#

Você se trancou do lado de fora. Use o segundo caminho de acesso e reverta a última regra. É por isso que ele precisa existir antes.

As mensagens de um canal pararam de chegar. Confira se a entrada dos webhooks está aberta. Este é o efeito colateral mais comum de apertar o firewall.

Um cliente legítimo aparece banido. Desbaneie e confira o que gerou as falhas.

O Fail2Ban não bane nada. Confira se o serviço está rodando e se as jails estão ativas.

Atendentes de uma unidade perderam acesso. A rede daquela unidade pode ter sido bloqueada, ou o IP público dela mudou.

Relacionado