Pular para o conteúdo
BerryCade BETA
Manual do usuário

12. Linha de comando

Tudo o que se configura no painel também pode ser feito pela linha de comando, no console do equipamento ou por SSH. No console restrito ou como root, digite berrycade <comando>.

A tecla Tab completa comandos, seções, nomes que já existem na configuração (políticas, endereços, zonas, interfaces…), campos e valores possíveis. berrycade --help lista todos os comandos e berrycade <comando> --help mostra os detalhes de cada um.

Console do painel: htop, ping e a ajuda da CLI

Figura 23 — Console do painel: htop, ping e a ajuda da CLI

12.1 Como as alterações são aplicadas

A linha de comando usa a mesma API e o mesmo mecanismo de aplicação do painel:

12.2 Configuração

ComandoO que faz
berrycade sectionsLista as seções da configuração (12.3).
berrycade fields <seção>Lista os campos da seção, com tipos e valores possíveis.
berrycade show <seção> [chave]Mostra a seção em tabela, ou um item completo. --yaml mostra a seção inteira em YAML.
berrycade add <seção> campo=valor …Cria um item.
berrycade set <seção> <chave> campo=valor …Altera campos de um item; os demais ficam como estão.
berrycade set <ajuste> campo=valor …Altera os ajustes gerais: system, ids, webfilter e tailscale.
berrycade del <seção> <chave>Remove um item (recusado se estiver em uso).
berrycade refs <seção> <chave>Mostra quem usa um item.
berrycade move <seção> <chave> before|after <outra>Reordena políticas (policies) ou regras de NAT central (snat_rules).
berrycade pending · confirm · cancelMostra, confirma ou desfaz a alteração que aguarda confirmação.
berrycade revisions · diff <rev> · rollback <rev>Histórico de revisões, o que uma revisão alterou e volta para uma revisão.

Formato dos campos:

12.3 Seções da configuração

SeçãoConteúdo
zonesZonas de segurança.
interfacesPortas físicas (LAN/WAN), endereçamento, DHCP e acesso ao painel.
vlansVLANs 802.1Q.
addressesObjetos de endereço e grupos.
servicesObjetos de serviço (portas) e grupos.
ip_poolsPools de IP para NAT de origem.
virtual_ipsIPs virtuais / port forwarding.
policiesPolíticas de firewall (a ordem importa).
snat_rulesNAT central (a ordem importa).
ipsecTúneis IPsec.
static_routesRotas estáticas.
dhcp_bansMACs banidos do DHCP.
device_namesNomes personalizados de dispositivos.
access_pointsPontos de acesso UniFi.
webfilter_profilesPerfis de filtro web.
ssl_profilesPerfis de inspeção SSL.
system (ajuste)Nome, fuso horário, DNS, porta e acesso ao painel, prazo de confirmação.
ids (ajuste)IDS/IPS (Suricata).
webfilter (ajuste)Atualização automática das listas do filtro web.
tailscale (ajuste)VPN Tailscale.

12.4 Operação

ComandoO que faz
berrycade dashboardResumo do equipamento: CPU, memória, temperatura, interfaces e serviços.
berrycade countersBytes e pacotes por política.
berrycade dhcp clientsClientes do DHCP (concessões, reservas e banidos).
berrycade dhcp reserve <mac> <ip> <interface>Reserva um IP (--nome dá um nome ao dispositivo). unreserve <mac> remove.
berrycade dhcp revoke · ban · unban <mac>Revoga a concessão; bane (--motivo) ou remove o banimento de um MAC.
berrycade connections list · clearSessões ativas (--filtro, --limite); encerra todas ou as de --origem <IP>.
berrycade logs <tipo>traffic, audit, system, webfilter ou ids, com --limite e --filtro. Em traffic: --tipo accepted|denied e --zona; em system: --servico <unidade>.
berrycade service list · restart <serviço>Estado dos serviços; reinicia um deles.
berrycade ids status · alerts · rules-updateEstado e regras do IDS/IPS, alertas recentes, atualização das regras.
berrycade ids zone <zona> off|alert|blockModo do IDS/IPS numa zona.
berrycade ipsec status · up · down <túnel>Estado dos túneis; sobe ou derruba um túnel.
berrycade tailscale status · login · logoutEstado e autenticação do Tailscale (--auth-key).
berrycade certs list · generate · import-caCertificados do IPsec: lista, gera (<nome> <CN> [--dias]) ou importa uma CA (<nome> <arquivo.pem>).
berrycade webfilter catalog · update · logCategorias e contagens, download das listas (em uso ou as indicadas), bloqueios recentes.
berrycade webfilter block-page show|reset|setPágina de bloqueio: mostra, volta à padrão ou usa um arquivo HTML.
berrycade ssl-ca show · export · regenerateCA da inspeção SSL: dados, salvar em arquivo (pem, der, crt), gerar uma nova.
berrycade firmware status · check · downloadVersões instaladas e a disponível; procura e baixa uma versão nova.
berrycade firmware install · discard · rollback <versão>Instala o firmware carregado, descarta-o ou volta para uma versão anterior.
berrycade backup export <arquivo>Salva um backup da configuração (--senha cifra; --sem-admins, --sem-certs).
berrycade wifi status · refreshPontos de acesso e clientes Wi-Fi.
berrycade admins list · add · del · hostsAdministradores do painel e seus hosts confiáveis.
berrycade reboot · poweroff · restart-apiReinicia ou desliga o equipamento; reinicia o painel (pedem confirmação).
berrycade api <método> <caminho> [campo=valor …]Acesso direto a qualquer rota da API do painel (avançado).

12.5 Recuperação e acesso

Estes comandos funcionam mesmo com o painel parado:

ComandoO que faz
berrycade statusMostra a revisão ativa e o estado dos serviços.
berrycade revisionsLista o histórico de revisões.
berrycade rollback <rev>Volta para uma revisão.
berrycade applyReaplica a configuração atual.
berrycade reset-adminRedefine o usuário admin com a senha admin (troca obrigatória) e encerra as sessões dele.
berrycade factory-resetVolta à configuração de fábrica.
berrycade usersLista os usuários do painel com sessões abertas, bloqueios e hosts confiáveis.
berrycade passwd <usuário>Redefine a senha de um usuário do painel. --temporary gera uma senha provisória com troca obrigatória.
berrycade blockedLista usuários e IPs bloqueados por tentativas de login.
berrycade unblock <usuário|IP>Remove um bloqueio (--all remove todos).
berrycade sessionsLista as sessões abertas no painel.
berrycade logout <usuário>Encerra as sessões de um usuário.
berrycade rules-updateAtualiza as regras do IDS agora.

12.6 Exemplos

Ver as políticas e os detalhes da primeira:

berrycade show policies
berrycade show policies 1

Criar um objeto de endereço e liberá-lo na política 1:

berrycade add addresses name=servidor type=subnet value=10.0.0.10/32 "comment=Servidor de arquivos"
berrycade set policies 1 src_addr+=servidor

Criar uma VLAN de usuários com zona própria e DHCP (a faixa .100–.200 é preenchida automaticamente):

berrycade add zones name=usuarios "description=VLAN de usuários"
berrycade add vlans name=usuarios parent=lan vid=10 zone=usuarios address=192.168.10.1/24 dhcp_server.enabled=true

Ajustes gerais, filtro web e IDS:

berrycade set system dns.servers=8.8.8.8,1.1.1.1
berrycade set webfilter_profiles Libera_Tudo categories.malware=block
berrycade ids zone lan alert

DHCP, logs e backup:

berrycade dhcp reserve 60:c7:27:08:bb:ae 172.16.1.50 lan --nome notebook
berrycade logs traffic --tipo denied --limite 20
berrycade backup export /root/backup.swbk --senha