Sentinela · Wiki ← Voltar ao site Área do cliente

Análise de Tráfego (Regras)

Para que serve

A tela Análise de Tráfego é onde você cria e mantém as regras de detecção que vigiam o flow (NetFlow/IPFIX) em tempo real. Cada regra observa uma combinação de origem (dispositivo/exporter) + filtro + interface e dispara quando as métricas de tráfego (pps, bps, flows etc.) cruzam os gatilhos configurados. Quando uma regra dispara, ela abre um incidente — que aparece na tela Anomalias — e, opcionalmente, notifica no Telegram e executa uma ação de mitigação automática (BGP FlowSpec, RTBH, lista/blacklist ou webhook).

Resumindo: aqui você define o que é um ataque para a sua rede e o que o Sentinela deve fazer quando ele acontecer.

A tabela de regras

A tela abre com o cartão Regras de análise, listando todas as regras já criadas. As colunas são:

Na coluna de Ações de cada linha você tem:

A lista se atualiza sozinha a cada 10 segundos. O botão + Nova regra, no topo do cartão, abre o formulário em branco.

O formulário da regra

Ao clicar em Nova regra ou em ✏️, abre-se uma janela dividida em seções. Preencha de cima para baixo.

📡 Dispositivos

Selecione um ou mais dispositivos (exporters de flow) que a regra deve analisar, clicando nas "pastilhas". Nenhum selecionado = todos. É o primeiro passo porque as interfaces disponíveis dependem da origem escolhida.

ℹ️ Informações principais

📈 Condições de gatilho

Aqui você define quando a regra dispara. Use + Condição para adicionar linhas e escolha o conectivo AND · todas ou OR · qualquer. Cada condição tem Variável, Operador e Valor:

Dica: calibre os gatilhos com folga sobre o pico normal da rede para não gerar falso positivo — principalmente se a regra tiver ação de mitigação.

⏳ Cronometragem (anti-flapping)

Evita que o incidente fique abrindo e fechando em looping por causa de tráfego picotado (amostragem do flow).

🔔 Notificações

Grupo de notificação (Telegram) — escolha um grupo para ser avisado ao abrir e ao normalizar a anomalia; — Não notificar — desliga. O aviso de abertura já vai com um gráfico do tráfego anexado, dando contexto visual imediato do ataque. Configure o bot e vincule destinatários em Notificações.

⚡ Ação de mitigação

Define o que o Sentinela faz automaticamente ao disparar. No topo há a chave Desfazer ao normalizar (recomendada ligada): retira a mitigação sozinha quando o tráfego volta ao normal.

Opções em Ao disparar, executar:

Para FlowSpec, RTBH e Lista aparece o campo Máximo de alvos a mitigar — os top IPs de destino (vítimas) por tráfego na janela (1 a 50, padrão 5).

FlowSpec cirúrgico (por vetor de ataque)

A mitigação FlowSpec do Sentinela é cirúrgica: em vez de mandar a vítima inteira para o blackhole em /32, ela agrega o ataque por dimensões e anuncia um FlowSpec por vetor. Assim, se o ataque é um flood UDP, ela dropa só o UDP em direção à vítima — mantendo o restante do tráfego (e o serviço legítimo) no ar.

Você controla quais dimensões entram no match do FlowSpec através dos checkboxes de Match do FlowSpec:

Quanto mais campos marcados, mais específico (cirúrgico) é o anúncio e menor o risco de afetar tráfego legítimo — mas também mais estreito o bloqueio. Menos campos = bloqueio mais amplo.

O toggle Validar resultados faz o Sentinela ignorar vetores irrelevantes do top N: só anuncia FlowSpec para os vetores que realmente carregam volume de ataque, descartando combinações marginais que apareceram na agregação. Mantenha ligado para evitar poluir o roteador com regras inúteis.

Para FlowSpec ainda há: TipoDescartar (drop) ou Limitar taxa (rate); ao escolher rate aparece o campo Limite (Mbps). E Community (opcional), ex.: 65000:100.

CenárioAção recomendada
Flood volumétrico de um único vetor (ex.: UDP amplificado)FlowSpec drop com Protocolo + Porta origem marcados
Ataque multivetor no mesmo destinoFlowSpec com Validar resultados ligado (um anúncio por vetor real)
Precisa tirar o IP totalmente da redeRTBH (blackhole /32)
Apenas registrar/alimentar automação externaLista ou Webhook

Passo a passo (criar uma regra com mitigação)

Para excluir, abra a regra em edição e use 🗑 Excluir (pede confirmação).

Gráfico de tráfego (botão 📈)

O botão 📈 abre uma janela com o tráfego histórico da regra. Você pode alternar a métrica (Bps, Bytes, Packets, Flows, Pps, Bpp), escolher períodos rápidos (1h, 6h, 1d, 7d) ou um período personalizado (início/fim), e ativar o modo Ao vivo com intervalo de atualização (1s a 30s). Serve para calibrar gatilhos e conferir o comportamento de um incidente.

⚠️ Avisos importantes