DNS Docs

Firewall

Regras de rede do servidor pelo painel — estado, regras, grupos de IPs, templates, manutenção e pontos de restauração.

Onde fica: Segurança → Firewall · rota /firewall Permissão: firewallapenas Administrador

Opera o nftables do próprio servidor a partir do painel.

Tela de firewall com as abas de estado, regras, grupos de IPs, templates, manutenção e pontos de restauração
Segurança → Firewall

Duas regras de ouro

1. O banco de regras não é o que está rodando

Criar uma regra, editar um grupo de IPs ou aplicar um template só escreve no banco. O kernel só muda quando você clica em Aplicar Agora, na aba Estado. A tela mostra um cartão de "Alterações não aplicadas" justamente porque isso passa despercebido.

2. Você tem 120 segundos para confirmar

Depois de aplicar, um aviso aparece com uma contagem regressiva. Se você não confirmar em 2 minutos, o sistema desfaz tudo — kernel e banco — e volta ao estado anterior.

É a proteção contra travar o próprio acesso. Se uma regra cortou sua conexão, não faça nada: ela se desfaz sozinha.

Abas

#PTES
1EstadoEstado
2RegrasReglas
3Grupos de IPs (Sets)Grupos de IPs (Sets)
4Modelos (Templates)Plantillas (Templates)
5ManutençãoMantenimiento
6Pontos de restauração (Snapshots)Puntos de restauración (Snapshots)

Aba Estado

Você está acessando de mostra o seu próprio IP de origem. É a defesa número um contra auto-bloqueio: coloque esse endereço no grupo de administração antes de restringir a gerência.

Aplicar Agora executa uma sequência com rede de segurança em cada etapa:

Salva um ponto de restauração do kernel e uma cópia do banco.
Gera a configuração a partir do banco e valida a sintaxe. Se a validação falhar, as regras atuais não são tocadas.
Aplica. Se falhar, reverte na hora.
Aguarda e verifica se o próprio painel ainda responde. Se não responder, reverte imediatamente.
Arma a confirmação de 120 segundos.

Preview mostra o arquivo que seria aplicado, sem aplicar.

Proteção contra enxurrada (anti-flood)

Descarta no kernel qualquer origem que exceda a taxa configurada em consultas DNS, antes de chegar ao serviço. Vem desligada — é opcional.

ItemValor
Taxa padrão5000 consultas por segundo por IP de origem
EfeitoAcima disso, o pacote é descartado no kernel
AplicaçãoImediata, sem a confirmação de 120 s (não mexe em regra de acesso administrativo)

O contador de descartes fica ao lado, ao vivo.

Bloco da proteção contra enxurrada, com o interruptor, a taxa por origem e os descartes
A proteção contra enxurrada, em detalhe

Conntrack

Mostra o uso da tabela de conexões. Acima de 80% aparece um alerta recomendando o template recomendado, por causa da regra que tira o DNS da tabela de conexões.

O produto também audita onde essa regra está aplicada: se ela estiver fora do DNS comum, um alerta avisa que isso quebra DoT, DoH, SSH e redirecionamentos, porque essas conexões dependem da tabela.

Aba Regras

Cada regra tem prioridade (menor é avaliado antes), ação, protocolo, endereços, portas, interface e estado de conexão. Endereços podem referenciar um grupo de IPs.

AçãoO que faz
acceptDeixa passar
dropDescarta em silêncio
rejectRecusa explicitamente
notrackTira a conexão da tabela de conexões
dnatRedireciona
logSó registra

A opção Somente neste servidor impede que a regra replique para os parceiros do cluster — use em regras que citam IP ou placa de rede que só existem aqui.

Regras marcadas como internas do produto só podem ser desativadas, não excluídas. E excluir uma regra a manda para a lixeira: ela sai do firewall no próximo Aplicar, mas pode ser restaurada.

Aba Grupos de IPs (Sets)

Um grupo é uma lista de IPs nomeada que as regras referenciam. Editar o grupo muda todas as regras que o usam, sem editar regra nenhuma.

Cada grupo é de uma família só — IPv4 ou IPv6, nunca os dois.

Qualquer entrada que libere tudo é destacada em vermelho. Se o nome do grupo contiver "admin", o aviso é mais forte, porque ali significa abrir a gerência para a internet inteira.

Quando o nome do grupo contém "cliente", aparece um botão extra: Importar da ACL de recursão, que puxa as faixas já cadastradas no resolvedor. É o atalho certo ao usar o template de recursivo.

Grupos criados por outras telas — cuidado ao editar à mão:

GrupoQuem gerencia
IPs banidosCriado ao bloquear um IP na tela Segurança
Autorizados a transferir zonaGerenciado pelo fluxo de papel do servidor autoritativo
Parceiros do clusterPreenchido pelo template de cluster

Aba Modelos (Templates)

Aplicar um template não muda nada no kernel

Ele só escreve no banco. Nada acontece até Estado → Aplicar Agora. Os grupos de IPs de faixas de cliente e de parceiros vêm vazios de propósito — preencha antes de aplicar.

São cinco. Três substituem a configuração; dois somam a ela.

Os três templates de base — escolha pelo papel do servidor

TemplateQuando usar
DNS Recursor + Auth — HardenedO caso padrão: o servidor faz recursão para os assinantes e responde zonas próprias para o mundo. É o recomendado
DNS Recursivo onlyO servidor resolve para os assinantes. Fecha o DNS para o resto do mundo
DNS Autoritativo onlyO servidor serve zonas próprias, sem recursão para terceiros

Os três criam a mesma base de regras: tira o DNS da tabela de conexões, libera tráfego interno e retorno de conexões estabelecidas, libera as redes de suporte do fornecedor e o grupo de administração, e libera ICMP. A diferença está em quem pode consultar.

A armadilha do template Recursivo only

Ele libera o DNS apenas para os grupos de faixas de cliente — que nascem vazios. Aplicar e clicar em Aplicar sem preenchê-los deixa o DNS fechado para todo mundo: todos os assinantes param de navegar.

O próprio template avisa também que, se este servidor também for autoritativo, não é para usá-lo — as consultas externas às suas zonas seriam descartadas. Nesse caso use o Hardened.

O template Autoritativo only libera o DNS para qualquer origem, o que é correto: um autoritativo precisa responder ao mundo. Como não há recursão para estranhos, isso não cria um resolvedor aberto.

Os dois templates aditivos

TemplatePara quê
Cluster Made4DNSLibera a porta da API apenas entre os parceiros do cluster. Preenche os grupos automaticamente com os parceiros atuais
DNAT BIND9 NOTIFYTemporário, para migração de zonas de um servidor BIND. Redireciona o tráfego vindo de um IP específico

Sem o template de cluster, a malha cai em silêncio

Aplicar um dos três templates de base sem somar o de cluster derruba a sincronização entre servidores sem nenhum erro visível — o parceiro só aparece como offline.

E depois de adicionar ou remover um parceiro, use Re-sincronizar peers e aplique de novo.

O template de migração vem com um endereço de exemplo no lugar do IP real. Aplicar sem trocá-lo cria uma regra que nunca casa com nada — falha silenciosa que parece "não funcionou". Depois da migração, mande essas regras para a lixeira.

Exportar e importar

Exportar baixa um arquivo com todas as regras e grupos. Importar pergunta o modo:

  • Substituir tudoapaga as regras e grupos atuais, inclusive os gerenciados por outras telas (IPs banidos, autorizados a transferir zona, parceiros do cluster).
  • Cancelarmescla, adicionando e atualizando.

Mesclar é quase sempre a escolha certa.

Aba Manutenção

O encaminhamento de emergência redireciona todo o DNS para servidores externos durante uma janela planejada — por exemplo, para atualizar o serviço sem derrubar a navegação.

Padrão de desligamento automático: 30 minutos (até 24 h).

Três consequências que precisam ser entendidas antes de ligar

  1. O bloqueio de domínios é ignorado enquanto estiver ativo — inclusive bloqueios de ordem judicial. A consulta vai direto ao servidor externo, sem passar pelo resolvedor. Para manter as políticas, aponte para outro servidor Made4DNS do cluster.
  2. Não gera cache. Cada consulta vai inteira até o servidor externo: a navegação fica mais lenta e você passa a depender da disponibilidade dele. Use janelas curtas.
  3. Não há verificação de saúde. Com dois ou mais destinos, as consultas se alternam entre eles; se um cair, metade continua indo para ele e falha. Use o botão Testar antes.

Aba Pontos de restauração

São criados automaticamente antes de cada Aplicar, e guardam também uma cópia do banco de regras — por isso a restauração é durável e sobrevive ao próximo Aplicar.

BotãoO que faz
PreviewMostra o conteúdo que seria restaurado
DiffMostra o que muda no banco se restaurar
RestaurarRestaura, também com a confirmação de 120 segundos

Pontos antigos, criados por versões anteriores, guardam só o kernel: restaurá-los não é durável e o próximo Aplicar desfaz. A tela sinaliza a diferença.

Armadilhas

  1. A política padrão é descartar: tudo que não for explicitamente aceito é bloqueado. É por isso que aplicar um template sem preencher os grupos derruba o serviço.
  2. O grupo de administração nasce aberto de propósito, para não travar o operador no primeiro Aplicar. Trocar pelos IPs de gerência antes de produção é obrigatório.
  3. Banco não é kernel.
  4. Confirmar em 120 segundos, em cada servidor separadamente.
  5. "Substituir tudo" apaga grupos gerenciados por outras telas.
  6. Regras marcadas como locais não replicam no cluster.
  7. Bloquear ICMPv6 quebra o IPv6 de formas difíceis de diagnosticar.

Roteiro

Aplicar um template de firewall com segurança.

Nesta página