Proteção
A lista de permissões
Seção intitulada “A lista de permissões”Somente as redes da lista de permissões (allow-list) podem acessar a API do roteador (porta 8880), o monitor web (porta 8881) e o listener MK-api (porta 8728). Todo o resto é descartado. O localhost é sempre permitido.
dtvsol protect listdtvsol protect add XXX.XXX.XXX.0/24 "NOC"dtvsol protect add XXX.XXX.XXX.25 "billing server"dtvsol protect del XXX.XXX.XXX.25Adicione as redes do seu NOC, do seu servidor de cobrança e de todas as telas 24/7.
A página Settings → Protection do monitor mostra e altera a mesma lista. Ela se recusa a remover a entrada pela qual o seu próprio navegador chega e nunca remove o localhost.
fail2ban
Seção intitulada “fail2ban”O fail2ban bane endereços após logins com falha repetidos: SSH, chaves de API erradas e logins
com falha no monitor (todos gravados em /opt/dtvsol/log/auth.log).
dtvsol fail2bandtvsol fail2ban unban XXX.XXX.XXX.23O monitor também desacelera tentativas de adivinhação sozinho: após 5 logins com falha a partir de um endereço em 10 minutos, esse endereço precisa esperar.
Anti-spoofing
Seção intitulada “Anti-spoofing”Tudo o que o roteador faz para um assinante se baseia no endereço dele: o limite de velocidade, uma suspensão, a contabilização e o log do CGNAT. Um CPE em que se digite outro endereço escaparia de tudo isso. Com o anti-spoofing ativado, um pacote só é encaminhado quando o seu MAC e IP de origem formam um par que o roteador conhece naquela VLAN. O ARP é verificado da mesma forma. Todo o resto é descartado e registrado com o MAC que o enviou.
dtvsol antispoof # status: per-VLAN mode, bindings, drops in the last hourdtvsol antispoof on # enforce on every VLAN DHCP servesdtvsol antispoof off # remove every rule; settings are keptModos:
- strict: somente assinantes registrados. Dispositivos desconhecidos ainda recebem DHCP (para
que apareçam em
dtvsol ips) e nada mais. - dynamic: os assinantes registrados ficam presos ao seu endereço, e os dispositivos desconhecidos podem usar o endereço que o DHCP lhes concedeu.
dtvsol antispoof set mode strictdtvsol antispoof set log ondtvsol antispoof set exempt 10.0.0.0/30 # e.g. an OLT's relay addressdtvsol antispoof iface vlan100 dynamic # one VLAN's mode: strict|dynamic|off|defaultdtvsol antispoof log 2h # who was dropped: MAC, address, VLANOs serviços são vinculados pela interface da sua porta e pelo endereço, não pelo MAC. Para IPv6, o endereço reservado de um cliente, o seu endereço DHCPv6 e o seu prefixo delegado são vinculados ao seu MAC; o link-local sempre passa; router advertisements e redirects vindos de assinantes são descartados.
As regras acompanham sozinhas os arquivos de lease do DHCP. O dtvsol antispoof sync as
reconstrói na hora.
No monitor, Settings → Protection tem a chave geral, o modo, o registro em log, a lista de exceções e um modo por interface. Desativar o anti-spoofing pede um segundo clique.
Redirecionamentos de portas
Seção intitulada “Redirecionamentos de portas”Redirecione uma porta pública para um assinante (DNAT de entrada):
dtvsol portforward listdtvsol portforward add tcp 8443 100.64.16.9 443 XXX.XXX.XXX.64 "customer camera"dtvsol portforward del tcp 8443 XXX.XXX.XXX.64Argumentos: protocolo, porta pública, endereço do assinante, porta do assinante e, opcionalmente, o endereço público (qualquer um, se omitido) e um comentário. Os redirecionamentos sobrevivem a reinicializações. Os redirecionamentos para uma VLAN desativada ficam retidos até que ela seja ativada novamente.
A página Settings → Protection do monitor também lista, adiciona e remove redirecionamentos.
Regras de filtragem por MAC
Seção intitulada “Regras de filtragem por MAC”dtvsol firewall listIsto mostra as regras por MAC que o roteador mantém para os clientes registrados e toda a chain de forwarding. A página Settings → Protection do monitor também as lista.
Este site foi escrito com a ajuda de IA e revisado pela nossa equipe.