Aplicar um template de firewall
Escolher o template pelo papel do servidor, preencher os grupos de IPs e aplicar sem se trancar fora.
Os templates montam um conjunto coerente de regras de uma vez. O risco não está neles — está em aplicar sem preencher os grupos de IPs que eles deixam vazios de propósito.
A política padrão é descartar
Tudo que não for explicitamente aceito é bloqueado. É por isso que aplicar um template sem preencher os grupos certos derruba o serviço.
Antes de começar
Vá em Segurança → Firewall, aba Estado, e anote o seu próprio IP — a tela mostra de onde você está acessando. Ele precisa entrar no grupo de administração.
Abra uma segunda sessão SSH em outro terminal e deixe aberta. É o seu teste de que não se trancou fora.
Se já houver configuração viva, confira na aba de pontos de restauração que existe um recente.
Escolher o template
Aba Modelos (Templates). A escolha é pelo papel do servidor:
| Papel do servidor | Template |
|---|---|
| Resolve para os assinantes e responde zonas próprias ao mundo | DNS Recursor + Auth — Hardened (o recomendado) |
| Só resolve para os assinantes | DNS Recursivo only |
| Só responde zonas próprias | DNS Autoritativo only |
Se houver cluster, some também o template aditivo de cluster.
Não use o Recursivo only num servidor que também é autoritativo
Ele fecha o DNS para tudo que não estiver nos grupos de faixas de cliente. As consultas externas às suas zonas seriam descartadas. Nesse caso o template correto é o Hardened.
Aplicar
Inserir o template no banco
Clique em Aplicar no cartão do template.
Quando perguntar o modo, escolha mesclar — a opção de substituir tudo apaga também os grupos gerenciados por outras telas, como os IPs banidos pela detecção de segurança e os autorizados a transferir zona.
Nada mudou no kernel ainda. O template só escreveu no banco.
Preencher os grupos de IPs
Aba Grupos de IPs (Sets). Dois pontos obrigatórios:
O grupo de administração nasce aberto, de propósito, para não travar o operador no primeiro uso. Troque pelos IPs de gerência — e inclua o endereço que você anotou no começo.
Se você usou o Recursivo only, preencha os grupos de faixas de cliente. Eles nascem vazios. Use o botão de importar da ACL de recursão, que aparece porque o nome do grupo contém "cliente" — ele puxa as faixas que você já cadastrou no resolvedor.
Somar o template de cluster, se houver
Volte aos Modelos, aplique o aditivo de cluster e use Re-sincronizar peers. Sem ele, um template restritivo derruba a malha entre servidores em silêncio.
Conferir antes de aplicar
Aba Estado, botão Preview — mostra exatamente o que seria aplicado.
Aplicar de verdade
Aplicar Agora. Com cluster, escolha somente este servidor na primeira vez.
Testar dentro dos 120 segundos
Com o aviso de confirmação na tela, teste de verdade: abra uma nova conexão SSH e resolva um nome a partir de um cliente.
Se travou, não faça nada — em dois minutos o sistema desfaz sozinho, kernel e banco.
Se está tudo bem, clique em Confirmar.
Repita servidor a servidor
Em cluster, cada servidor exige a própria confirmação. Aplicar em todos de uma vez e não abrir a tela de cada um faz os outros reverterem sozinhos depois de dois minutos.
Se você se trancou fora
Não faça nada por dois minutos: a reversão automática devolve o acesso.
Se você já tinha confirmado por engano, entre pelo console do servidor no hipervisor e restaure um ponto de restauração durável.
Depois, se quiser
Ligue a proteção contra enxurrada na aba Estado e acompanhe o contador de descartes. Se ele subir com tráfego legítimo, aumente a taxa.
