DNS Docs

Aplicar um template de firewall

Escolher o template pelo papel do servidor, preencher os grupos de IPs e aplicar sem se trancar fora.

Os templates montam um conjunto coerente de regras de uma vez. O risco não está neles — está em aplicar sem preencher os grupos de IPs que eles deixam vazios de propósito.

A política padrão é descartar

Tudo que não for explicitamente aceito é bloqueado. É por isso que aplicar um template sem preencher os grupos certos derruba o serviço.

Antes de começar

Vá em Segurança → Firewall, aba Estado, e anote o seu próprio IP — a tela mostra de onde você está acessando. Ele precisa entrar no grupo de administração.

Abra uma segunda sessão SSH em outro terminal e deixe aberta. É o seu teste de que não se trancou fora.

Se já houver configuração viva, confira na aba de pontos de restauração que existe um recente.

Escolher o template

Aba Modelos (Templates). A escolha é pelo papel do servidor:

Papel do servidorTemplate
Resolve para os assinantes e responde zonas próprias ao mundoDNS Recursor + Auth — Hardened (o recomendado)
resolve para os assinantesDNS Recursivo only
responde zonas própriasDNS Autoritativo only

Se houver cluster, some também o template aditivo de cluster.

Não use o Recursivo only num servidor que também é autoritativo

Ele fecha o DNS para tudo que não estiver nos grupos de faixas de cliente. As consultas externas às suas zonas seriam descartadas. Nesse caso o template correto é o Hardened.

Aplicar

Inserir o template no banco

Clique em Aplicar no cartão do template.

Quando perguntar o modo, escolha mesclar — a opção de substituir tudo apaga também os grupos gerenciados por outras telas, como os IPs banidos pela detecção de segurança e os autorizados a transferir zona.

Nada mudou no kernel ainda. O template só escreveu no banco.

Preencher os grupos de IPs

Aba Grupos de IPs (Sets). Dois pontos obrigatórios:

O grupo de administração nasce aberto, de propósito, para não travar o operador no primeiro uso. Troque pelos IPs de gerência — e inclua o endereço que você anotou no começo.

Se você usou o Recursivo only, preencha os grupos de faixas de cliente. Eles nascem vazios. Use o botão de importar da ACL de recursão, que aparece porque o nome do grupo contém "cliente" — ele puxa as faixas que você já cadastrou no resolvedor.

Somar o template de cluster, se houver

Volte aos Modelos, aplique o aditivo de cluster e use Re-sincronizar peers. Sem ele, um template restritivo derruba a malha entre servidores em silêncio.

Conferir antes de aplicar

Aba Estado, botão Preview — mostra exatamente o que seria aplicado.

Aplicar de verdade

Aplicar Agora. Com cluster, escolha somente este servidor na primeira vez.

Testar dentro dos 120 segundos

Com o aviso de confirmação na tela, teste de verdade: abra uma nova conexão SSH e resolva um nome a partir de um cliente.

Se travou, não faça nada — em dois minutos o sistema desfaz sozinho, kernel e banco.

Se está tudo bem, clique em Confirmar.

Repita servidor a servidor

Em cluster, cada servidor exige a própria confirmação. Aplicar em todos de uma vez e não abrir a tela de cada um faz os outros reverterem sozinhos depois de dois minutos.

Se você se trancou fora

Não faça nada por dois minutos: a reversão automática devolve o acesso.

Se você já tinha confirmado por engano, entre pelo console do servidor no hipervisor e restaure um ponto de restauração durável.

Depois, se quiser

Ligue a proteção contra enxurrada na aba Estado e acompanhe o contador de descartes. Se ele subir com tráfego legítimo, aumente a taxa.

Nesta página