Listas (Whitelist / Blacklist de IPs)
Para que serve
A tela Listas (menu Mitigação → Listas) é onde você cria grupos nomeados de prefixos IP que o Sentinela usa nas decisões de mitigação de ataques. Existem dois tipos de lista:
- ✅ Whitelist — prefixos que nunca devem ser mitigados. Use para os IPs dos seus próprios servidores, gateways, links de trânsito, parceiros críticos e qualquer coisa que não pode ser bloqueada por engano.
- ⛔ Blacklist — prefixos considerados sempre suspeitos. Servem de destino para a ação de mitigação do tipo Lista: quando uma anomalia dispara, o IP atacante pode ser adicionado automaticamente a um grupo de blacklist.
Importante: a lista guarda apenas prefixos IP (ex.: 200.150.10.0/24, 2804:abc::/32). Os ASNs que você digita servem só para descobrir os prefixos automaticamente — o ASN em si não entra na lista.
O seletor Whitelist / Blacklist
No topo do card há um botão duplo ✅ Whitelist / ⛔ Blacklist. Ele troca qual tipo de lista você está vendo e editando. O título da página muda junto (de Listas para ✅ Whitelist ou ⛔ Blacklist) e o endereço ganha o parâmetro ?kind=white ou ?kind=black, então você pode salvar o link direto de um tipo. Cada grupo pertence a um tipo só; ao criar um grupo, ele é gravado no tipo que estiver selecionado.
A lista de grupos
Abaixo do seletor aparecem os grupos já criados, em cartões. Cada cartão mostra:
- O nome/descrição do grupo;
- Quantos prefixos ele contém e, se houver, os ASNs usados para descobri-los;
- Uma etiqueta indicando o escopo (Origem e destino, Somente origem ou Somente destino).
Clique em qualquer cartão para editar o grupo. Se ainda não houver grupos, aparece uma mensagem vazia convidando a criar o primeiro.
Criar / editar um grupo
Clique em + Novo grupo (ou em um cartão para editar). Abre uma janela com os campos:
| Campo | O que é |
|---|---|
| 🏷️ Descrição (obrigatório) | Nome do grupo, para você identificar. Ex.: EM BLACKHOLE, Meus servidores, Trânsito. |
| 🔢 ASNs | Um ou mais ASNs separados por espaço ou vírgula (aceita com ou sem o prefixo AS, ex.: AS266643 ou 266643). Usados apenas para descobrir prefixos — veja o botão da varinha abaixo. |
| 📍 Prefixos IP | Os prefixos que realmente entram na lista. Digite e pressione espaço, Enter ou vírgula para virar uma "tag". O contador mostra quantos prefixos há. Clique no ✕ de cada tag para remover; Backspace com o campo vazio apaga a última. |
| 🎯 Aplicar em | Escopo do casamento no flow: Origem e destino (padrão), Somente origem ou Somente destino. |
Expandir ASNs em prefixos (a varinha 🪄)
Digite os ASNs no campo ASNs e clique no botão 🪄 ao lado. O Sentinela consulta o RADB/IRR (via WHOIS) e traz automaticamente todos os prefixos route: e route6: anunciados por aqueles ASNs, adicionando-os à caixa de prefixos (sem duplicar os que já existem). Ao terminar aparece uma confirmação verde do tipo ✅ N prefixo(s) adicionado(s) de M ASN(s). Isso poupa colar dezenas de prefixos à mão para redes conhecidas.
Dica: a lista de prefixos de um ASN pode mudar com o tempo. Se um cliente/parceiro anunciar um bloco novo, volte aqui e clique na varinha de novo para atualizar.
Salvar e excluir
- 💾 Salvar grava o grupo. Se faltar a descrição, o sistema recusa e avisa.
- Cancelar ou o ✕ fecham sem salvar (clicar fora da janela também fecha).
- Ao editar um grupo existente, aparece o botão 🗑 Excluir à esquerda; ele pede confirmação antes de apagar.
Passo a passo — criar uma whitelist da sua rede
- Selecione ✅ Whitelist no topo.
- Clique em + Novo grupo e dê o nome, ex.:
Minha rede. - No campo ASNs coloque o seu ASN (ex.:
AS264000) e clique na 🪄 para trazer seus prefixos. - Confira/complete a lista de prefixos e deixe Aplicar em: Origem e destino.
- Salvar. A partir daí, a mitigação automática nunca bloqueia esses blocos.
Como as listas entram na mitigação
As listas não bloqueiam tráfego sozinhas — elas alimentam o motor de Anomalias/Mitigação:
- A whitelist é um filtro de segurança: IPs whitelistados ficam de fora de qualquer ação automática, evitando derrubar sua própria infraestrutura.
- A blacklist pode ser o alvo da ação do tipo Lista: ao detectar um ataque, o Sentinela adiciona o prefixo do atacante ao grupo de blacklist escolhido (e, com auto-undo, pode removê-lo quando o ataque cessa).
⚠️ Atenção: grupos de blacklist ligados a FlowSpec/RTBH afetam tráfego real de produção. Revise os prefixos antes de salvar — um prefixo errado (ex.: uma /8 no lugar de uma /24) pode bloquear muito mais do que você imagina.