DNS Docs

Bloqueio de domínios (RPZ)

Bloquear domínios por nome para toda a base — malware, phishing e cumprimento de ordem judicial.

Onde fica: Segurança → Bloqueio de domínios (RPZ) · rota /rpz Permissão: aparece no menu para todos; alterar exige rpz

A tecnologia chama-se RPZ. Quando um cliente consulta um domínio bloqueado, o devolve uma resposta de bloqueio em vez do endereço real — o que vale para toda a base de uma vez, sem instalar nada no equipamento do assinante.

Tela de bloqueio de domínios na aba de domínios customizados, com a lista e os motivos
Segurança → Bloqueio de domínios (RPZ)

Quer ver cada etapa em print?

O conteúdo a seguir descreve as abas. A tarefa completa, com uma imagem por etapa e o elemento destacado, está em Bloquear domínios.

Abas

#PTES
1Listas de BloqueioListas de Bloqueo
2Domínios CustomizadosDominios Personalizados
3Ofícios judiciaisOficios judiciales
4Listas de ameaças (Threat Intel)Listas de amenazas (Threat Intel)
5Made4BLOCK (selo PRO)Made4BLOCK PRO

O rótulo da aba 2 não é tradução literal: em português é Customizados, em espanhol Personalizados. Se você opera nos dois idiomas, é o mesmo lugar.

A tela abre na aba de Listas de Bloqueio, que costuma estar vazia numa instalação nova. Os bloqueios individuais ficam na aba 2.

Aba Listas de Bloqueio

Listas externas assinadas por URL. Cada uma mostra quantos domínios traz, quando foi atualizada pela última vez e o erro da última sincronização, se houver.

Ações por lista: ver os domínios, forçar atualização e remover.

Aba Domínios Customizados

Onde ficam os bloqueios que você mesmo cadastra.

Bloquear um domínio — informe o domínio, a política e opcionalmente um motivo. Em segundos o bloqueio está ativo. Aceita curinga para bloquear a subárvore inteira.

Bloquear em massa — a importação aceita uma lista completa, um domínio por linha. É o caminho para migrar bloqueios que já existiam em outro sistema.

Verificar — confirma se um domínio está nas listas, ou se o resolvedor realmente o bloqueia ao vivo. São dois modos: o rápido lê os arquivos de bloqueio; o ao vivo resolve de verdade e é a única prova real.

Desbloquear — remova da lista e a resolução volta ao normal. Pode ser preciso limpar a entrada em Visualizar cache, porque a resposta anterior continua guardada até expirar.

O campo de motivo é livre e vale a pena preencher: é o que explica meses depois por que aquele domínio está na lista.

Contagem de bloqueios

A coluna que mostra quantas vezes cada domínio foi bloqueado é opcional e precisa ser ligada. Com ela desligada, as colunas de contagem ficam vazias — não é defeito.

Observar quem consulta

Há uma função que liga, por uma janela temporária, a captura de quais clientes consultam um domínio específico. Serve para descobrir quais máquinas da base estão infectadas. Expira sozinha.

Aba Ofícios judiciais

Entrou na versão 0.36.0, e é a aba que responde a pergunta "por que este domínio está bloqueado?" com a referência legal na mão.

Adicionar um ofício manual, do começo ao fim (25 segundos, sem som): abrir a aba Ofícios judiciais, cadastrar o ofício, colar a lista de domínios e bloquear. Dados fictícios.
Aba de Ofícios judiciais, com o número do processo, o órgão, a quantidade de domínios e o prazo
Segurança → Bloqueio de domínios (RPZ), aba Ofícios judiciais. Cada linha é um ofício, com o processo, o órgão que determinou, quantos domínios ele cobre e até quando vale.
Janela Novo ofício, com número, órgão, data, validade opcional e observação
O botão Novo ofício abre esta janela. A validade é opcional: quando chega, o bloqueio é desativado sozinho, sem apagar os domínios.

Cada ofício guarda o número do processo, o órgão que mandou, a data do ofício, o prazo de validade e a lista de domínios que ele determinou bloquear.

A consulta ao contrário fica no topo da aba: você informa um domínio e a tela diz de quais ofícios ele consta. É o que se responde ao cliente que reclama que um site não abre.

O ofício vencido desativa o bloqueio sozinho, e o registro continua lá, servindo de prova. Nada é apagado.

Relatório por ofício em CSV e TXT, pelo ícone de download da linha, para responder ao tribunal.

A tela aceita a planilha como ela vem do órgão, e não só uma lista limpa de domínios. O ofício replica entre os servidores do e entra no backup, junto com o estado do bloqueio.

Aba Made4BLOCK

Serviço de listas gerenciadas. Exige uma chave de acesso salva antes de qualquer coisa.

Os controles ficam desabilitados, não escondidos, até a chave existir: você clica e nada acontece. Salve a chave primeiro e use o botão de teste para confirmar.

Aba Made4BLOCK com a configuração da API, o modo do feed de malware e a sincronização automática diária
A sincronização automática diária (0.36.1) separa três coisas que costumam ser confundidas: a última tentativa, a última sincronização que deu certo e a próxima prevista.

País e lista de ofícios. O país define qual lista de ofícios nacionais se aplica, e a lista legal é sempre aplicada por bloqueio (RPZ).

Modo do feed de malware. Três opções, e a escolha é sua: Desativado não baixa nem usa, Observar detecta e gera aviso sem derrubar consulta, Bloquear detecta e bloqueia via RPZ.

A partir da 0.36.1, o nível escolhido vale de verdade

Até a versão anterior o seletor de nível era ignorado e todo servidor recebia a lista completa. Corrigido na 0.36.1.

Efeito prático: quem usa básico ou médio vê a contagem de domínios cair muito depois de atualizar. É o que foi pedido na tela, mas a queda é grande e não é defeito. Se você quer o volume anterior, escolha o nível completo.

Sincronização automática diária. Entrou na 0.36.1. Antes a lista só era baixada quando alguém clicava. Agora há um horário configurável, e a tela mostra três coisas diferentes entre si: a última tentativa, a última sincronização bem-sucedida e a próxima prevista.

O horário é o do servidor, e a janela padrão é de madrugada de propósito: quando há versão nova, aplicar a lista reinicia o resolvedor e esvazia o cache dele. Quando a versão não muda, nada é baixado e nada reinicia.

Ordem judicial

Desde a 0.36.0, o caminho recomendado é a aba de Ofícios judiciais descrita acima: ela amarra o bloqueio ao processo, guarda o prazo e gera o relatório para o tribunal.

O RPZ continua sendo o mecanismo que torna o cumprimento rápido e auditável: o domínio entra na lista, vale para toda a base imediatamente, e a inclusão fica registrada no registro de auditoria com autor e data.

O modo manutenção do firewall ignora todos os bloqueios

Enquanto o encaminhamento de emergência estiver ativo em Firewall → Manutenção, as consultas vão direto ao servidor externo sem passar pelo resolvedor — e portanto sem passar pelo RPZ, inclusive bloqueios de ordem judicial.

Se precisar manter as políticas durante uma janela de manutenção, aponte o tráfego para outro servidor Made4DNS do cluster em vez de usar o encaminhamento de emergência.

Armadilhas

  1. A tela abre numa aba que costuma estar vazia: os bloqueios individuais estão na aba 2.
  2. O rótulo da aba 2 diverge entre português e espanhol.
  3. A contagem de bloqueios é opcional e vem desligada.
  4. Os controles do Made4BLOCK ficam desabilitados até a chave ser salva.
  5. O modo manutenção do firewall desliga o bloqueio por completo.
  6. Um domínio já consultado pode continuar respondendo do até expirar, mesmo depois de entrar na lista.

Roteiro

Bloquear domínios em massa.

Nesta página