Anomalias
Para que serve
A tela Anomalias é a linha do tempo dos incidentes detectados automaticamente pela Análise de Tráfego. Sempre que o tráfego dentro do filtro de uma regra ultrapassa o gatilho configurado, o Sentinela abre um incidente, registra a fotografia do momento, dispara as notificações e, se a regra tiver mitigação, aplica a ação de BGP/lista. Quando o tráfego volta ao normal, o incidente é marcado como resolvido e (se configurado) a mitigação é desfeita. Esta tela é somente de acompanhamento e auditoria — as regras em si são criadas em Análise de Tráfego.
Atenção: as ações de mitigação (FlowSpec, RTBH, Lista) mexem em tráfego real da rede. Esta tela mostra o que já foi aplicado; use-a para conferir se um bloqueio ainda está ativo e para baixar o relatório de um ataque.
Indicadores no topo (KPIs)
Três contadores resumem tudo que está na lista carregada (últimos 100 incidentes):
- 🔴 Incidentes ativos — incidentes que ainda não foram resolvidos (tráfego acima do gatilho neste momento).
- ✅ Resolvidos — incidentes já normalizados.
- 📊 Total — soma dos dois.
Os números se atualizam sozinhos a cada 10 segundos.
Lista de Incidentes
A tabela central lista os incidentes do mais recente para o mais antigo. Colunas:
| Coluna | O que mostra |
|---|---|
| Estado | Selo 🔴 ativo (vermelho) ou resolvido (verde). |
| Regra | Nome da regra da Análise de Tráfego que disparou. |
| Gravidade | Cinco bolinhas (n/5) indicando a severidade configurada na regra. |
| Gatilho | Mensagem do disparo (a métrica e o valor que estouraram o limite). |
| Início | Data/hora de abertura do incidente. |
| Fim | Data/hora da resolução, ou — se ainda ativo. |
Acima da tabela há dois controles:
- 🔍 filtrar por regra — caixa de busca que filtra as linhas pelo nome da regra, em tempo real conforme você digita.
- ↻ Atualizar — força uma releitura imediata (a lista já recarrega sozinha a cada 10s).
Clique em qualquer linha para abrir o modal de detalhe do incidente.
Modal: Detalhes do incidente
Ao clicar num incidente abre-se uma janela com um cabeçalho e três abas. No cabeçalho aparecem: o selo da regra, o dispositivo (exportador) de origem, o estado (Ativo/Resolvido), a janela de tempo início → fim com a duração (HH:MM:SS), a gravidade em bolinhas e o botão ⬇ Baixar Relatório TXT. Feche pelo ✕, pelo botão Fechar ou clicando fora da janela.
Aba Resumo
Quatro cartões no topo dão o panorama das ações executadas: Execuções (total, com o nº de tipos de ação), Sucesso, Falhou e Mitigação ativa (quantos alvos ainda estão sob bloqueio — só aparece com número enquanto o incidente estiver ativo). Abaixo:
- Filtro da regra — a expressão de filtro que delimita o tráfego monitorado.
- Fotografia no início do incidente — os valores de
Pps,Bps,Bpp,Pacotes,ByteseFluxoscapturados no instante da abertura. - IPs envolvidos (no início do incidente) — duas colunas, Origens e Destinos, com os principais IPs e suas taxas (pps · Mbps). É a lista dos maiores geradores/vítimas de tráfego no momento do disparo.
Aba Ações
Registro (log) de tudo que o sistema fez neste incidente, agrupado por tipo de ação: Telegram, FlowSpec, RTBH, Lista e Webhook. Cada linha do grupo traz início/fim, número de execuções, quantos deram Sucesso, quantos Falharam e quantos Alvos. Clique na linha (seta ▸) para expandir e ver cada execução individual, com horário, selo OK/FAIL e o detalhe/fase. O contador ao lado do nome da aba mostra o total de ações registradas.
Sobre o desfazer (undo): a reversão da mitigação é automática — quando o incidente é resolvido e a regra está com Auto-undo ligado, o Sentinela retira sozinho os anúncios FlowSpec/RTBH e remove os IPs adicionados à Lista. Isso aparece aqui como as ações da fase de resolução. Não há botão de desfazer manual nesta tela: o controle de auto-undo fica na configuração da regra, na Análise de Tráfego. Enquanto o incidente estiver ativo, o sistema pode ainda reaplicar a mitigação a novos alvos que surjam durante o ataque (recheck), o que também é registrado aqui.
Aba Gráfico
Série temporal do tráfego dentro do filtro da regra, numa janela que vai de 5 minutos antes do início a 5 minutos depois do fim do incidente (a janela exata é mostrada à direita). Os botões de métrica no topo trocam a curva entre Bps, Bytes, Packets, Flows, Pps e Bpp. Serve para visualizar o pico e confirmar que a mitigação conteve o tráfego. Se não houver dados no período, aparece Sem dados no período.
Relatório TXT
O botão ⬇ Baixar Relatório TXT gera um arquivo incidente-<id>.txt no estilo do RRflow, com: cabeçalho do incidente (ID, regra, filtro, dispositivo, status, início/fim, duração, contagem de ações), a fotografia de início, a lista completa de alvos mitigados (com contagem IPv4/IPv6), os top IPs observados no início, o resumo das ações por tipo e a timeline completa de execuções. Use-o para anexar em chamados, comprovar o ataque para o cliente/upstream ou guardar histórico.
Passo a passo típico
- 1. Chegou alerta no Telegram? Abra esta tela e localize o incidente pela regra (use o filtro se houver muitos).
- 2. Clique na linha para abrir o detalhe e veja no Resumo a fotografia e os IPs envolvidos.
- 3. Na aba Ações, confirme se a mitigação foi aplicada com Sucesso e para quantos alvos.
- 4. Na aba Gráfico, verifique se o tráfego caiu após a mitigação.
- 5. Baixe o Relatório TXT para registro.
- 6. Se o incidente ficou ativo mas o problema já passou, verifique a regra na Análise de Tráfego (delays de resolução / anti-flapping); a resolução e o auto-undo acontecem automaticamente quando o tráfego cai abaixo do gatilho pelo tempo configurado.
Dicas e avisos
- Falhas nas ações (FAIL): uma ação FlowSpec/RTBH pode falhar se a sessão BGP não estiver ativa, ou uma mitigação pode não ter alvo se nenhum IP-vítima foi identificado no filtro. Cheque a aba Ações para o motivo.
- Mitigação afeta produção: RTBH descarta todo o tráfego para o IP-alvo (a própria vítima fica inacessível); FlowSpec pode dropar ou limitar (rate). Confirme sempre os alvos listados no Resumo/Relatório antes de considerar o bloqueio correto.
- Auto-undo: se a regra não tiver auto-undo, a mitigação permanece ativa após a resolução até ser removida manualmente na origem (BGP/Lista). O contador Mitigação ativa ajuda a lembrar do que ainda está no ar.
- A lista carrega os últimos 100 incidentes.