Sentinela · Wiki ← Voltar ao site Área do cliente

Anomalias

Para que serve

A tela Anomalias é a linha do tempo dos incidentes detectados automaticamente pela Análise de Tráfego. Sempre que o tráfego dentro do filtro de uma regra ultrapassa o gatilho configurado, o Sentinela abre um incidente, registra a fotografia do momento, dispara as notificações e, se a regra tiver mitigação, aplica a ação de BGP/lista. Quando o tráfego volta ao normal, o incidente é marcado como resolvido e (se configurado) a mitigação é desfeita. Esta tela é somente de acompanhamento e auditoria — as regras em si são criadas em Análise de Tráfego.

Atenção: as ações de mitigação (FlowSpec, RTBH, Lista) mexem em tráfego real da rede. Esta tela mostra o que já foi aplicado; use-a para conferir se um bloqueio ainda está ativo e para baixar o relatório de um ataque.

Indicadores no topo (KPIs)

Três contadores resumem tudo que está na lista carregada (últimos 100 incidentes):

Os números se atualizam sozinhos a cada 10 segundos.

Lista de Incidentes

A tabela central lista os incidentes do mais recente para o mais antigo. Colunas:

ColunaO que mostra
EstadoSelo 🔴 ativo (vermelho) ou resolvido (verde).
RegraNome da regra da Análise de Tráfego que disparou.
GravidadeCinco bolinhas (n/5) indicando a severidade configurada na regra.
GatilhoMensagem do disparo (a métrica e o valor que estouraram o limite).
InícioData/hora de abertura do incidente.
FimData/hora da resolução, ou se ainda ativo.

Acima da tabela há dois controles:

Clique em qualquer linha para abrir o modal de detalhe do incidente.

Modal: Detalhes do incidente

Ao clicar num incidente abre-se uma janela com um cabeçalho e três abas. No cabeçalho aparecem: o selo da regra, o dispositivo (exportador) de origem, o estado (Ativo/Resolvido), a janela de tempo início → fim com a duração (HH:MM:SS), a gravidade em bolinhas e o botão ⬇ Baixar Relatório TXT. Feche pelo , pelo botão Fechar ou clicando fora da janela.

Aba Resumo

Quatro cartões no topo dão o panorama das ações executadas: Execuções (total, com o nº de tipos de ação), Sucesso, Falhou e Mitigação ativa (quantos alvos ainda estão sob bloqueio — só aparece com número enquanto o incidente estiver ativo). Abaixo:

Aba Ações

Registro (log) de tudo que o sistema fez neste incidente, agrupado por tipo de ação: Telegram, FlowSpec, RTBH, Lista e Webhook. Cada linha do grupo traz início/fim, número de execuções, quantos deram Sucesso, quantos Falharam e quantos Alvos. Clique na linha (seta ▸) para expandir e ver cada execução individual, com horário, selo OK/FAIL e o detalhe/fase. O contador ao lado do nome da aba mostra o total de ações registradas.

Sobre o desfazer (undo): a reversão da mitigação é automática — quando o incidente é resolvido e a regra está com Auto-undo ligado, o Sentinela retira sozinho os anúncios FlowSpec/RTBH e remove os IPs adicionados à Lista. Isso aparece aqui como as ações da fase de resolução. Não há botão de desfazer manual nesta tela: o controle de auto-undo fica na configuração da regra, na Análise de Tráfego. Enquanto o incidente estiver ativo, o sistema pode ainda reaplicar a mitigação a novos alvos que surjam durante o ataque (recheck), o que também é registrado aqui.

Aba Gráfico

Série temporal do tráfego dentro do filtro da regra, numa janela que vai de 5 minutos antes do início a 5 minutos depois do fim do incidente (a janela exata é mostrada à direita). Os botões de métrica no topo trocam a curva entre Bps, Bytes, Packets, Flows, Pps e Bpp. Serve para visualizar o pico e confirmar que a mitigação conteve o tráfego. Se não houver dados no período, aparece Sem dados no período.

Relatório TXT

O botão ⬇ Baixar Relatório TXT gera um arquivo incidente-<id>.txt no estilo do RRflow, com: cabeçalho do incidente (ID, regra, filtro, dispositivo, status, início/fim, duração, contagem de ações), a fotografia de início, a lista completa de alvos mitigados (com contagem IPv4/IPv6), os top IPs observados no início, o resumo das ações por tipo e a timeline completa de execuções. Use-o para anexar em chamados, comprovar o ataque para o cliente/upstream ou guardar histórico.

Passo a passo típico

Dicas e avisos