Logs de firewall e monitoramento
Sem logs, incidentes passam despercebidos. Veja o que registrar, como reter e como transformar eventos em visibilidade.
Ler guiapfSense • firewall • VPN • segurança de redes
[email protected]Como diagnosticar problemas de pfSense com método: onde olhar primeiro, o que os logs mostram, quando capturar pacote e como responder a um incidente de rede.
Por Cesar Gargiulo
Publicado em
3 guias neste hub
Quase todo problema de firewall se resolve na mesma sequência: confirmar o sintoma, olhar o log, verificar se o pacote chega, verificar se ele passa, e só então mexer em configuração. A ordem inversa, mexer primeiro e observar depois, é o que transforma um problema em dois.
Este hub reúne o método e as ferramentas de diagnóstico. Ele parte de um princípio pouco popular: na maior parte das vezes o firewall está fazendo exatamente o que foi mandado fazer, e o trabalho é descobrir qual regra, em qual ordem, com qual estado já estabelecido.
Quatro pontos que decidem quase tudo neste tema. Se algum deles soar novo, comece pelo guia correspondente.
Ordem de leitura
Comece pelo guia de logs: ele é o pré-requisito prático de todo o resto.
Colocar de pé, com as decisões de configuração que importam.
Sem logs, incidentes passam despercebidos. Veja o que registrar, como reter e como transformar eventos em visibilidade.
Ler guiaA maioria dos incidentes explora erros evitáveis de configuração. Conheça os mais comuns para corrigir antes que virem problema.
Ler guiaManter funcionando ao longo dos anos, com mais de uma pessoa envolvida.
Incidentes acontecem. Ter um plano definido reduz o tempo de resposta e o impacto. Veja as fases essenciais.
Ler guiaDúvidas comuns
Quase sempre por causa de estado já estabelecido. O pf avalia as regras na primeira vez que vê a conexão e mantém o estado; alterar a regra depois não afeta o que já está aberto. Depois de mudar a regra, remova os estados correspondentes e teste de novo. Se ainda assim não mudar, o próximo suspeito é uma regra flutuante avaliada antes da regra de interface.
Sem registro de bloqueio, a hipótese mais provável é que o pacote não está chegando na interface que você está observando. A partir daí a checagem é de camada mais baixa: interface certa, VLAN correta, rota de retorno existente, e o próprio link. A captura de pacote na interface resolve isso em minutos.
Quando você já não sabe dizer o que mudou. Ambiente onde várias alterações foram feitas para tentar resolver perde o ponto de referência, e cada nova tentativa aumenta a superfície do problema. Nesse ponto, restaurar uma configuração conhecida e recomeçar o diagnóstico costuma ser mais rápido do que insistir.
Próximo passo
Se depois de ler ainda restar a dúvida de como aplicar no seu cenário, descreva o ambiente por e-mail. A resposta vem com uma leitura técnica do caso, sem compromisso.