Firewall
Regras de rede do servidor pelo painel — estado, regras, grupos de IPs, templates, manutenção e pontos de restauração.
Onde fica: Segurança → Firewall · rota /firewall
Permissão: firewall — apenas Administrador
Opera o nftables do próprio servidor a partir do painel.

Duas regras de ouro
1. O banco de regras não é o que está rodando
Criar uma regra, editar um grupo de IPs ou aplicar um template só escreve no banco. O kernel só muda quando você clica em Aplicar Agora, na aba Estado. A tela mostra um cartão de "Alterações não aplicadas" justamente porque isso passa despercebido.
2. Você tem 120 segundos para confirmar
Depois de aplicar, um aviso aparece com uma contagem regressiva. Se você não confirmar em 2 minutos, o sistema desfaz tudo — kernel e banco — e volta ao estado anterior.
É a proteção contra travar o próprio acesso. Se uma regra cortou sua conexão, não faça nada: ela se desfaz sozinha.
Abas
| # | PT | ES |
|---|---|---|
| 1 | Estado | Estado |
| 2 | Regras | Reglas |
| 3 | Grupos de IPs (Sets) | Grupos de IPs (Sets) |
| 4 | Modelos (Templates) | Plantillas (Templates) |
| 5 | Manutenção | Mantenimiento |
| 6 | Pontos de restauração (Snapshots) | Puntos de restauración (Snapshots) |
Aba Estado
Você está acessando de mostra o seu próprio IP de origem. É a defesa número um contra auto-bloqueio: coloque esse endereço no grupo de administração antes de restringir a gerência.
Aplicar Agora executa uma sequência com rede de segurança em cada etapa:
Preview mostra o arquivo que seria aplicado, sem aplicar.
Proteção contra enxurrada (anti-flood)
Descarta no kernel qualquer origem que exceda a taxa configurada em consultas DNS, antes de chegar ao serviço. Vem desligada — é opcional.
| Item | Valor |
|---|---|
| Taxa padrão | 5000 consultas por segundo por IP de origem |
| Efeito | Acima disso, o pacote é descartado no kernel |
| Aplicação | Imediata, sem a confirmação de 120 s (não mexe em regra de acesso administrativo) |
O contador de descartes fica ao lado, ao vivo.

Conntrack
Mostra o uso da tabela de conexões. Acima de 80% aparece um alerta recomendando o template recomendado, por causa da regra que tira o DNS da tabela de conexões.
O produto também audita onde essa regra está aplicada: se ela estiver fora do DNS comum, um alerta avisa que isso quebra DoT, DoH, SSH e redirecionamentos, porque essas conexões dependem da tabela.
Aba Regras
Cada regra tem prioridade (menor é avaliado antes), ação, protocolo, endereços, portas, interface e estado de conexão. Endereços podem referenciar um grupo de IPs.
| Ação | O que faz |
|---|---|
accept | Deixa passar |
drop | Descarta em silêncio |
reject | Recusa explicitamente |
notrack | Tira a conexão da tabela de conexões |
dnat | Redireciona |
log | Só registra |
A opção Somente neste servidor impede que a regra replique para os parceiros do cluster — use em regras que citam IP ou placa de rede que só existem aqui.
Regras marcadas como internas do produto só podem ser desativadas, não excluídas. E excluir uma regra a manda para a lixeira: ela sai do firewall no próximo Aplicar, mas pode ser restaurada.
Aba Grupos de IPs (Sets)
Um grupo é uma lista de IPs nomeada que as regras referenciam. Editar o grupo muda todas as regras que o usam, sem editar regra nenhuma.
Cada grupo é de uma família só — IPv4 ou IPv6, nunca os dois.
Qualquer entrada que libere tudo é destacada em vermelho. Se o nome do grupo contiver "admin", o aviso é mais forte, porque ali significa abrir a gerência para a internet inteira.
Quando o nome do grupo contém "cliente", aparece um botão extra: Importar da ACL de recursão, que puxa as faixas já cadastradas no resolvedor. É o atalho certo ao usar o template de recursivo.
Grupos criados por outras telas — cuidado ao editar à mão:
| Grupo | Quem gerencia |
|---|---|
| IPs banidos | Criado ao bloquear um IP na tela Segurança |
| Autorizados a transferir zona | Gerenciado pelo fluxo de papel do servidor autoritativo |
| Parceiros do cluster | Preenchido pelo template de cluster |
Aba Modelos (Templates)
Aplicar um template não muda nada no kernel
Ele só escreve no banco. Nada acontece até Estado → Aplicar Agora. Os grupos de IPs de faixas de cliente e de parceiros vêm vazios de propósito — preencha antes de aplicar.
São cinco. Três substituem a configuração; dois somam a ela.
Os três templates de base — escolha pelo papel do servidor
| Template | Quando usar |
|---|---|
| DNS Recursor + Auth — Hardened | O caso padrão: o servidor faz recursão para os assinantes e responde zonas próprias para o mundo. É o recomendado |
| DNS Recursivo only | O servidor só resolve para os assinantes. Fecha o DNS para o resto do mundo |
| DNS Autoritativo only | O servidor só serve zonas próprias, sem recursão para terceiros |
Os três criam a mesma base de regras: tira o DNS da tabela de conexões, libera tráfego interno e retorno de conexões estabelecidas, libera as redes de suporte do fornecedor e o grupo de administração, e libera ICMP. A diferença está em quem pode consultar.
A armadilha do template Recursivo only
Ele libera o DNS apenas para os grupos de faixas de cliente — que nascem vazios. Aplicar e clicar em Aplicar sem preenchê-los deixa o DNS fechado para todo mundo: todos os assinantes param de navegar.
O próprio template avisa também que, se este servidor também for autoritativo, não é para usá-lo — as consultas externas às suas zonas seriam descartadas. Nesse caso use o Hardened.
O template Autoritativo only libera o DNS para qualquer origem, o que é correto: um autoritativo precisa responder ao mundo. Como não há recursão para estranhos, isso não cria um resolvedor aberto.
Os dois templates aditivos
| Template | Para quê |
|---|---|
| Cluster Made4DNS | Libera a porta da API apenas entre os parceiros do cluster. Preenche os grupos automaticamente com os parceiros atuais |
| DNAT BIND9 NOTIFY | Temporário, para migração de zonas de um servidor BIND. Redireciona o tráfego vindo de um IP específico |
Sem o template de cluster, a malha cai em silêncio
Aplicar um dos três templates de base sem somar o de cluster derruba a sincronização entre servidores sem nenhum erro visível — o parceiro só aparece como offline.
E depois de adicionar ou remover um parceiro, use Re-sincronizar peers e aplique de novo.
O template de migração vem com um endereço de exemplo no lugar do IP real. Aplicar sem trocá-lo cria uma regra que nunca casa com nada — falha silenciosa que parece "não funcionou". Depois da migração, mande essas regras para a lixeira.
Exportar e importar
Exportar baixa um arquivo com todas as regras e grupos. Importar pergunta o modo:
- Substituir tudo — apaga as regras e grupos atuais, inclusive os gerenciados por outras telas (IPs banidos, autorizados a transferir zona, parceiros do cluster).
- Cancelar — mescla, adicionando e atualizando.
Mesclar é quase sempre a escolha certa.
Aba Manutenção
O encaminhamento de emergência redireciona todo o DNS para servidores externos durante uma janela planejada — por exemplo, para atualizar o serviço sem derrubar a navegação.
Padrão de desligamento automático: 30 minutos (até 24 h).
Três consequências que precisam ser entendidas antes de ligar
- O bloqueio de domínios é ignorado enquanto estiver ativo — inclusive bloqueios de ordem judicial. A consulta vai direto ao servidor externo, sem passar pelo resolvedor. Para manter as políticas, aponte para outro servidor Made4DNS do cluster.
- Não gera cache. Cada consulta vai inteira até o servidor externo: a navegação fica mais lenta e você passa a depender da disponibilidade dele. Use janelas curtas.
- Não há verificação de saúde. Com dois ou mais destinos, as consultas se alternam entre eles; se um cair, metade continua indo para ele e falha. Use o botão Testar antes.
Aba Pontos de restauração
São criados automaticamente antes de cada Aplicar, e guardam também uma cópia do banco de regras — por isso a restauração é durável e sobrevive ao próximo Aplicar.
| Botão | O que faz |
|---|---|
| Preview | Mostra o conteúdo que seria restaurado |
| Diff | Mostra o que muda no banco se restaurar |
| Restaurar | Restaura, também com a confirmação de 120 segundos |
Pontos antigos, criados por versões anteriores, guardam só o kernel: restaurá-los não é durável e o próximo Aplicar desfaz. A tela sinaliza a diferença.
Armadilhas
- A política padrão é descartar: tudo que não for explicitamente aceito é bloqueado. É por isso que aplicar um template sem preencher os grupos derruba o serviço.
- O grupo de administração nasce aberto de propósito, para não travar o operador no primeiro Aplicar. Trocar pelos IPs de gerência antes de produção é obrigatório.
- Banco não é kernel.
- Confirmar em 120 segundos, em cada servidor separadamente.
- "Substituir tudo" apaga grupos gerenciados por outras telas.
- Regras marcadas como locais não replicam no cluster.
- Bloquear ICMPv6 quebra o IPv6 de formas difíceis de diagnosticar.
