Análise de Tráfego (Regras)
Para que serve
A tela Análise de Tráfego é onde você cria e mantém as regras de detecção que vigiam o flow (NetFlow/IPFIX) em tempo real. Cada regra observa uma combinação de origem (dispositivo/exporter) + filtro + interface e dispara quando as métricas de tráfego (pps, bps, flows etc.) cruzam os gatilhos configurados. Quando uma regra dispara, ela abre um incidente — que aparece na tela Anomalias — e, opcionalmente, notifica no Telegram e executa uma ação de mitigação automática (BGP FlowSpec, RTBH, lista/blacklist ou webhook).
Resumindo: aqui você define o que é um ataque para a sua rede e o que o Sentinela deve fazer quando ele acontecer.
A tabela de regras
A tela abre com o cartão Regras de análise, listando todas as regras já criadas. As colunas são:
- Descrição — nome da regra. Ao lado do nome aparecem selos: 🔔 quando há grupo de notificação Telegram vinculado, e ⚡ (FlowSpec / RTBH / Lista / Webhook) quando há ação de mitigação configurada.
- Grav. — gravidade de
1/5a5/5. 5 é pintada de vermelho (crítica) e 4 de amarelo. - Dispositivo — a(s) origem(ns) de flow vigiada(s). Se houver mais de uma, mostra a primeira e
+N. Também exibe a direção (RX/TX) quando não for "ambas". - Filtro — a expressão de filtro (em fonte monoespaçada). Vazio = toda a origem.
- Gatilhos — resumo das condições (ex.:
PPS > 20000) unidas por "e"/"ou". - Dias — por quantos dias o histórico de tráfego dessa regra fica armazenado.
- Status — 🔴 ativo (há incidente aberto agora) ou ✓ normal.
- Ativa — ligada (vigiando) ou parada.
Na coluna de Ações de cada linha você tem:
- 📈 — abre o gráfico de tráfego histórico daquela regra (veja abaixo).
- ⏸ Parar / ▶ Ligar — liga ou pausa a vigilância sem apagar a regra.
- ✏️ — abre o formulário para editar a regra.
A lista se atualiza sozinha a cada 10 segundos. O botão + Nova regra, no topo do cartão, abre o formulário em branco.
O formulário da regra
Ao clicar em Nova regra ou em ✏️, abre-se uma janela dividida em seções. Preencha de cima para baixo.
📡 Dispositivos
Selecione um ou mais dispositivos (exporters de flow) que a regra deve analisar, clicando nas "pastilhas". Nenhum selecionado = todos. É o primeiro passo porque as interfaces disponíveis dependem da origem escolhida.
ℹ️ Informações principais
- Gravidade — de 1 a 5 (5 = crítica). Só classifica o incidente; não muda o disparo.
- Habilitar — chave que liga a regra ao salvar. Uma regra pode ser salva desligada (rascunho).
- Descrição * — nome/identificação da regra (obrigatório). Ex.:
ataque ICMP flood. - Direção — Ambas, RX (entrada) ou TX (saída).
- Janela (s) — janela de agregação em segundos (padrão 60). É sobre esta janela que as métricas são calculadas.
- Dias armazenados — retenção do histórico de tráfego da regra (padrão 7).
- Interfaces — opcional. Clique em + Selecionar interfaces para escolher interfaces específicas da(s) fonte(s); use o campo de filtro e os botões Selecionar tudo / Desmarcar tudo. Vazio = todas.
- Filtro — expressão que restringe o tráfego analisado. Tem autocompletar: comece a digitar e use ↑/↓ e Tab/Enter para completar. Aceita termos como
proto icmp,dst net 203.0.113.0/24,port,as, combinados comAND/OR/NOTe grupos com parênteses. Ex.:dst net 203.0.113.0/24 and proto udp.
📈 Condições de gatilho
Aqui você define quando a regra dispara. Use + Condição para adicionar linhas e escolha o conectivo AND · todas ou OR · qualquer. Cada condição tem Variável, Operador e Valor:
- Variáveis: pps (pacotes/s), bps (bits/s — informado em Mbps na tela), bpp (bits por pacote), flows, bytes, packets.
- Operadores fixos:
>,≥,<,≤,=,≠. - Operadores adaptativos: Acima da média recente / Abaixo da média recente. Nesses, o valor vira percentual (%) e aparece um campo extra Janela anterior (s) (baseline, padrão 300s). Ex.: pps acima de
200%da média dos últimos 5 min.
Dica: calibre os gatilhos com folga sobre o pico normal da rede para não gerar falso positivo — principalmente se a regra tiver ação de mitigação.
⏳ Cronometragem (anti-flapping)
Evita que o incidente fique abrindo e fechando em looping por causa de tráfego picotado (amostragem do flow).
- Atraso para ativar (s) — tempo contínuo acima do gatilho antes de abrir o incidente.
0= imediato. - Atraso para resolver (s) — tempo contínuo abaixo do gatilho antes de fechar o incidente (padrão 120s).
- Verificação recorrente (ligada por padrão) — durante um incidente já aberto, redescobre novos alvos que entraram no ataque e, se houver mitigação, aplica também neles.
- Continuar notificando (ligada por padrão) — avisa no Telegram quando novos alvos entram no incidente em andamento.
🔔 Notificações
Grupo de notificação (Telegram) — escolha um grupo para ser avisado ao abrir e ao normalizar a anomalia; — Não notificar — desliga. O aviso de abertura já vai com um gráfico do tráfego anexado, dando contexto visual imediato do ataque. Configure o bot e vincule destinatários em Notificações.
⚡ Ação de mitigação
Define o que o Sentinela faz automaticamente ao disparar. No topo há a chave Desfazer ao normalizar (recomendada ligada): retira a mitigação sozinha quando o tráfego volta ao normal.
Opções em Ao disparar, executar:
- Nenhuma — apenas registra o incidente e (se configurado) notifica.
- BGP FlowSpec — descarta/limita o tráfego do ataque (detalhado abaixo).
- BGP RTBH — blackhole do IP alvo, anunciado em
/32(v4) ou/128(v6). Campos: Community de blackhole (padrão65535:666, RFC 7999) e Next-hop de descarte v4 (opcional). - Adicionar alvo(s) a uma lista (blacklist) — insere os IPs-alvo num grupo de lista.
- Webhook — dispara um HTTP POST para a URL informada, com dados do evento.
Para FlowSpec, RTBH e Lista aparece o campo Máximo de alvos a mitigar — os top IPs de destino (vítimas) por tráfego na janela (1 a 50, padrão 5).
FlowSpec cirúrgico (por vetor de ataque)
A mitigação FlowSpec do Sentinela é cirúrgica: em vez de mandar a vítima inteira para o blackhole em /32, ela agrega o ataque por dimensões e anuncia um FlowSpec por vetor. Assim, se o ataque é um flood UDP, ela dropa só o UDP em direção à vítima — mantendo o restante do tráfego (e o serviço legítimo) no ar.
Você controla quais dimensões entram no match do FlowSpec através dos checkboxes de Match do FlowSpec:
- IP destino (padrão ligado) — a vítima.
- Protocolo (padrão ligado) — ex.: só UDP, só ICMP.
- Porta destino (padrão ligado) — ex.: só a porta atacada.
- Porta origem — útil contra amplificação (ex.: origem 53/DNS, 123/NTP, 1900/SSDP).
- IP origem — quando a origem do ataque é concentrada.
Quanto mais campos marcados, mais específico (cirúrgico) é o anúncio e menor o risco de afetar tráfego legítimo — mas também mais estreito o bloqueio. Menos campos = bloqueio mais amplo.
O toggle Validar resultados faz o Sentinela ignorar vetores irrelevantes do top N: só anuncia FlowSpec para os vetores que realmente carregam volume de ataque, descartando combinações marginais que apareceram na agregação. Mantenha ligado para evitar poluir o roteador com regras inúteis.
Para FlowSpec ainda há: Tipo — Descartar (drop) ou Limitar taxa (rate); ao escolher rate aparece o campo Limite (Mbps). E Community (opcional), ex.: 65000:100.
| Cenário | Ação recomendada |
|---|---|
| Flood volumétrico de um único vetor (ex.: UDP amplificado) | FlowSpec drop com Protocolo + Porta origem marcados |
| Ataque multivetor no mesmo destino | FlowSpec com Validar resultados ligado (um anúncio por vetor real) |
| Precisa tirar o IP totalmente da rede | RTBH (blackhole /32) |
| Apenas registrar/alimentar automação externa | Lista ou Webhook |
Passo a passo (criar uma regra com mitigação)
- 1. Clique em + Nova regra.
- 2. Em Dispositivos, selecione a origem de flow (ou deixe vazio para todas).
- 3. Dê uma Descrição, ajuste Gravidade, Direção e, se quiser, o Filtro e as Interfaces.
- 4. Em Condições de gatilho, defina o(s) limiar(es) — ex.:
pps > 100000. - 5. Ajuste a Cronometragem (atraso para ativar/resolver) para evitar flapping.
- 6. Escolha o Grupo de notificação Telegram (opcional).
- 7. Em Ação de mitigação, escolha BGP FlowSpec, defina o Máximo de alvos, marque os campos de Match do FlowSpec e deixe Validar resultados e Desfazer ao normalizar ligados.
- 8. Ligue a chave Habilitar e clique em 💾 Salvar.
Para excluir, abra a regra em edição e use 🗑 Excluir (pede confirmação).
Gráfico de tráfego (botão 📈)
O botão 📈 abre uma janela com o tráfego histórico da regra. Você pode alternar a métrica (Bps, Bytes, Packets, Flows, Pps, Bpp), escolher períodos rápidos (1h, 6h, 1d, 7d) ou um período personalizado (início/fim), e ativar o modo Ao vivo com intervalo de atualização (1s a 30s). Serve para calibrar gatilhos e conferir o comportamento de um incidente.
⚠️ Avisos importantes
- Ações BGP anunciam ao vivo no roteador assim que a regra dispara. Um gatilho mal calibrado pode bloquear tráfego legítimo em produção.
- Sempre mantenha Desfazer ao normalizar ligado, para que a mitigação seja retirada automaticamente ao fim do ataque.
- Prefira o FlowSpec cirúrgico (com match por protocolo/porta) ao RTBH sempre que possível: o RTBH derruba a vítima inteira; o FlowSpec dropa só o vetor do ataque e mantém o cliente no ar.
- As ações BGP só têm efeito se a sessão BGP estiver estabelecida; sem sessão ativa, a regra apenas registra e notifica.
- Comece novas regras de mitigação com gravidade/limiar conservadores e observe o gráfico antes de confiar na automação.