Tela: Firewall
Para que serve
Firewall gerenciado da própria appliance, usando nftables. Você monta um perfil de regras (o que fica aberto, para quem) e aplica com uma trava de segurança: as regras entram em modo de teste e, se você não confirmar dentro do prazo, tudo é revertido sozinho — para que uma regra errada nunca te deixe trancado para fora do servidor.
Coluna esquerda — Perfil de regras
Interruptores principais:
- Habilitar firewall gerenciado: liga/desliga o firewall. Desligado, o nftables gerenciado é removido e nada é filtrado por esta tela.
- Permitir ping das redes permitidas: libera ICMP echo das redes da lista.
- Incluir porta da API: mantém a porta do painel (ex.:
8080) acessível — recomendado deixar ligado para não perder o painel. - Incluir portas dos coletores (flow): libera as portas onde a appliance recebe NetFlow/IPFIX/sFlow (ex.: 2055). Necessário para o flow continuar chegando.
- Incluir SSH (22): mantém o SSH acessível.
- Manter TLS 80/443 sempre aberto: deixa as portas web (HTTP/HTTPS) sempre abertas.
Sempre liberados automaticamente: localhost e conexões já estabelecidas.
Redes e portas
- Redes IPv4 / IPv6 permitidas: os blocos (CIDR) considerados confiáveis — usados pelas portas restritas e pelo ping. Um por linha.
- Portas TCP/UDP públicas: abertas para qualquer origem. Aceita lista e faixas, ex.:
80,443,3000-3010. - Portas TCP/UDP restritas: abertas somente para as redes permitidas acima. Ex.:
22,5000em TCP,161(SNMP) em UDP.
Coluna direita — Status em execução
Selos de diagnóstico em tempo real:
- Binário nft: OK / Falta (se o nftables está instalado).
- nftables ativo: Ativo / Inativo.
- Regras carregadas: Sim / Não (se a tabela do Sentinela está no kernel).
- Seu IP atual: o IP de onde você está acessando — confira que ele está dentro das redes permitidas antes de aplicar.
Botões e a trava de segurança
- Salvar (sem aplicar): grava o perfil no banco, mas não mexe no firewall ativo. Útil para preparar as regras com calma.
- 💾 Salvar e Aplicar: grava e aplica de verdade, em modo de TESTE.
Ao aplicar com o firewall habilitado, aparece um banner amarelo com contagem regressiva (padrão 70 segundos):
- Se você ainda enxerga o painel, a regra não te bloqueou — clique em ✓ Confirmar e Manter para tornar as regras permanentes.
- Reverter agora: desfaz na hora.
- Se você não confirmar a tempo (perdeu o acesso por causa de uma regra errada), o firewall reverte sozinho ao fim da contagem e o acesso volta.
⚠️ Avisos
- Regras de firewall afetam o acesso real ao servidor e o recebimento de flow. Aplique com cuidado.
- Sempre deixe Incluir porta da API (e SSH, se você usa) marcado, e confirme que Seu IP atual está nas redes permitidas — senão você depende da reversão automática para recuperar o acesso.
- Se aplicar e o painel travar, espere ~70s: as regras somem sozinhas.