Sentinela · Wiki ← Voltar ao site Área do cliente

BGP FlowSpec — Mitigação

Para que serve

Esta tela cria e gerencia regras de BGP FlowSpec (RFC 8955): filtros de tráfego distribuídos aos roteadores por BGP, que descartam, limitam ou aceitam pacotes que casam com um conjunto de condições de correspondência (IP, protocolo, porta etc.). É a ferramenta manual de mitigação do Sentinela — tipicamente usada contra DDoS (ex.: bloquear um alvo sob ataque ou barrar UDP/53 de amplificação) sem precisar tocar na config do roteador na mão.

Cada regra é montada uma vez e fica parada por padrão. O anúncio ao roteador é uma ação separada e explícita — nada afeta o tráfego enquanto você não ligar o anúncio.

⚠️ Aviso crítico: uma regra anunciada passa a valer imediatamente sobre o tráfego real dos roteadores. Uma condição ampla demais (ex.: descartar um /24 inteiro, ou uma porta usada por clientes legítimos) pode derrubar tráfego bom. Sempre revise as condições e a ação antes de anunciar, e comece pela regra mais específica possível.

Pré-requisitos para anunciar

A tabela de regras

O painel Regras FlowSpec lista todas as regras cadastradas, atualizando sozinho a cada 8 segundos. Colunas:

ColunaO que mostra
NomeNome da regra e, abaixo, a descrição (se houver).
GravidadeNível de 1 (baixa) a 5 (crítica) — apenas um rótulo organizacional/prioridade, não altera o efeito no roteador.
CondiçõesResumo dos matches em chips (ex.: IP: =203.0.113.5, Porta: =53).
AçãoO que a regra faz: descartar, aceitar ou limitar N Mbps.
AnúncioSelo de estado: anunciada (valendo no roteador) ou parada (só salva).
AçõesBotões por linha (abaixo).

Botões de cada linha:

O botão + Nova regra, no canto do painel, abre o formulário em branco.

Formulário de regra (Nova / Editar)

Abre em janela sobreposta. Está dividido em seções.

📡 Fontes (dispositivos)

Seleciona em quais roteadores a regra é anunciada. Cada dispositivo BGP aparece como um chip clicável; clique para selecionar/desmarcar. Dispositivos pausados aparecem com .

🏷️ Metadados da regra

🎯 Condições (match)

São os critérios que o pacote precisa satisfazer. Clique em + Adicionar condição para incluir linhas; a lixeira remove uma linha. É obrigatório ter ao menos uma condição com valor preenchido — salvar sem isso retorna o erro "adicione ao menos uma condição".

Cada condição tem um Tipo de componente e um campo de Valores (vários valores separados por vírgula ou espaço). Tipos disponíveis:

TipoCasa comExemplo de valor
IP de destino / máscaraPrefixo de destino203.0.113.5, 203.0.113.0/24
IP de origem / máscaraPrefixo de origem198.51.100.0/24
ProtocoloProtocolo L4tcp, udp, icmp (ou números)
Porta de destinoPorta de destino53 ou 80,443
Porta de origemPorta de origem123
Comprimento do pacoteTamanho do pacote1000

Para os tipos numéricos (portas e comprimento) aparece um Operador: = (igual), > (maior que) ou < (menor que). Isso permite, por exemplo, casar pacotes maiores que um certo tamanho.

Como as condições combinam: várias condições de tipos diferentes formam um E lógico (o pacote precisa casar todas). Uma regra clássica anti-amplificação de DNS seria: Protocolo = udp + Porta de origem = 53 + IP de destino = seu alvo, com ação Descartar.

⚙️ Ação

Escolha um dos três blocos (o selecionado fica destacado):

Ainda na seção de ação:

🛡️ Ignorar lista branca

Por padrão, IPs da whitelist ficam protegidos das regras. Marque Ignorar lista branca para que esta regra seja aplicada mesmo a IPs da whitelist. Use com cautela.

Botões do formulário

Passo a passo — criar uma mitigação

Dicas