12. Linha de comando
Tudo o que se configura no painel também pode ser feito pela linha de comando, no console do equipamento ou por SSH. No console restrito ou como root, digite berrycade <comando>.
A tecla Tab completa comandos, seções, nomes que já existem na configuração (políticas, endereços, zonas, interfaces…), campos e valores possíveis. berrycade --help lista todos os comandos e berrycade <comando> --help mostra os detalhes de cada um.

Figura 23 — Console do painel: htop, ping e a ajuda da CLI
12.1 Como as alterações são aplicadas
A linha de comando usa a mesma API e o mesmo mecanismo de aplicação do painel:
- a validação é a mesma do painel; em caso de erro, a mensagem indica o campo e sugere a correção (por exemplo,
campo desconhecido: coment — você quis dizer: comment?); - cada alteração é gravada no histórico de revisões e no log de auditoria com o usuário
cli; - depois de aplicar, a CLI pergunta
Confirmar? [s/N]. Sem a confirmação dentro do prazo (60 s por padrão, em Sistema › Configurações), a configuração anterior volta sozinha. Se a alteração cortar o acesso por SSH, a resposta não chega e nada se perde; - a opção
--simconfirma sem perguntar, para uso em scripts. Ela dispensa a proteção contra perda de acesso: use com cuidado; - com o painel parado, os comandos de configuração não funcionam. Os comandos de recuperação (12.5) continuam disponíveis.
12.2 Configuração
| Comando | O que faz |
|---|---|
| berrycade sections | Lista as seções da configuração (12.3). |
| berrycade fields <seção> | Lista os campos da seção, com tipos e valores possíveis. |
| berrycade show <seção> [chave] | Mostra a seção em tabela, ou um item completo. --yaml mostra a seção inteira em YAML. |
| berrycade add <seção> campo=valor … | Cria um item. |
| berrycade set <seção> <chave> campo=valor … | Altera campos de um item; os demais ficam como estão. |
| berrycade set <ajuste> campo=valor … | Altera os ajustes gerais: system, ids, webfilter e tailscale. |
| berrycade del <seção> <chave> | Remove um item (recusado se estiver em uso). |
| berrycade refs <seção> <chave> | Mostra quem usa um item. |
| berrycade move <seção> <chave> before|after <outra> | Reordena políticas (policies) ou regras de NAT central (snat_rules). |
| berrycade pending · confirm · cancel | Mostra, confirma ou desfaz a alteração que aguarda confirmação. |
| berrycade revisions · diff <rev> · rollback <rev> | Histórico de revisões, o que uma revisão alterou e volta para uma revisão. |
Formato dos campos:
campo=valor: texto, número outrue/false(tambémsim/não);- subcampos com ponto:
dhcp_server.enabled=true,admin.https_port=8443; - listas separadas por vírgula:
src_addr=servidor1,servidor2.campo+=valoracrescenta à lista ecampo-=valorretira; - valores com espaço vão entre aspas:
"comment=Saída para a internet"; campo=nulllimpa um campo opcional;- categorias do filtro web:
categories.malware=block(oumonitor,allow).
12.3 Seções da configuração
| Seção | Conteúdo |
|---|---|
| zones | Zonas de segurança. |
| interfaces | Portas físicas (LAN/WAN), endereçamento, DHCP e acesso ao painel. |
| vlans | VLANs 802.1Q. |
| addresses | Objetos de endereço e grupos. |
| services | Objetos de serviço (portas) e grupos. |
| ip_pools | Pools de IP para NAT de origem. |
| virtual_ips | IPs virtuais / port forwarding. |
| policies | Políticas de firewall (a ordem importa). |
| snat_rules | NAT central (a ordem importa). |
| ipsec | Túneis IPsec. |
| static_routes | Rotas estáticas. |
| dhcp_bans | MACs banidos do DHCP. |
| device_names | Nomes personalizados de dispositivos. |
| access_points | Pontos de acesso UniFi. |
| webfilter_profiles | Perfis de filtro web. |
| ssl_profiles | Perfis de inspeção SSL. |
| system (ajuste) | Nome, fuso horário, DNS, porta e acesso ao painel, prazo de confirmação. |
| ids (ajuste) | IDS/IPS (Suricata). |
| webfilter (ajuste) | Atualização automática das listas do filtro web. |
| tailscale (ajuste) | VPN Tailscale. |
12.4 Operação
| Comando | O que faz |
|---|---|
| berrycade dashboard | Resumo do equipamento: CPU, memória, temperatura, interfaces e serviços. |
| berrycade counters | Bytes e pacotes por política. |
| berrycade dhcp clients | Clientes do DHCP (concessões, reservas e banidos). |
| berrycade dhcp reserve <mac> <ip> <interface> | Reserva um IP (--nome dá um nome ao dispositivo). unreserve <mac> remove. |
| berrycade dhcp revoke · ban · unban <mac> | Revoga a concessão; bane (--motivo) ou remove o banimento de um MAC. |
| berrycade connections list · clear | Sessões ativas (--filtro, --limite); encerra todas ou as de --origem <IP>. |
| berrycade logs <tipo> | traffic, audit, system, webfilter ou ids, com --limite e --filtro. Em traffic: --tipo accepted|denied e --zona; em system: --servico <unidade>. |
| berrycade service list · restart <serviço> | Estado dos serviços; reinicia um deles. |
| berrycade ids status · alerts · rules-update | Estado e regras do IDS/IPS, alertas recentes, atualização das regras. |
| berrycade ids zone <zona> off|alert|block | Modo do IDS/IPS numa zona. |
| berrycade ipsec status · up · down <túnel> | Estado dos túneis; sobe ou derruba um túnel. |
| berrycade tailscale status · login · logout | Estado e autenticação do Tailscale (--auth-key). |
| berrycade certs list · generate · import-ca | Certificados do IPsec: lista, gera (<nome> <CN> [--dias]) ou importa uma CA (<nome> <arquivo.pem>). |
| berrycade webfilter catalog · update · log | Categorias e contagens, download das listas (em uso ou as indicadas), bloqueios recentes. |
| berrycade webfilter block-page show|reset|set | Página de bloqueio: mostra, volta à padrão ou usa um arquivo HTML. |
| berrycade ssl-ca show · export · regenerate | CA da inspeção SSL: dados, salvar em arquivo (pem, der, crt), gerar uma nova. |
| berrycade firmware status · check · download | Versões instaladas e a disponível; procura e baixa uma versão nova. |
| berrycade firmware install · discard · rollback <versão> | Instala o firmware carregado, descarta-o ou volta para uma versão anterior. |
| berrycade backup export <arquivo> | Salva um backup da configuração (--senha cifra; --sem-admins, --sem-certs). |
| berrycade wifi status · refresh | Pontos de acesso e clientes Wi-Fi. |
| berrycade admins list · add · del · hosts | Administradores do painel e seus hosts confiáveis. |
| berrycade reboot · poweroff · restart-api | Reinicia ou desliga o equipamento; reinicia o painel (pedem confirmação). |
| berrycade api <método> <caminho> [campo=valor …] | Acesso direto a qualquer rota da API do painel (avançado). |
12.5 Recuperação e acesso
Estes comandos funcionam mesmo com o painel parado:
| Comando | O que faz |
|---|---|
| berrycade status | Mostra a revisão ativa e o estado dos serviços. |
| berrycade revisions | Lista o histórico de revisões. |
| berrycade rollback <rev> | Volta para uma revisão. |
| berrycade apply | Reaplica a configuração atual. |
| berrycade reset-admin | Redefine o usuário admin com a senha admin (troca obrigatória) e encerra as sessões dele. |
| berrycade factory-reset | Volta à configuração de fábrica. |
| berrycade users | Lista os usuários do painel com sessões abertas, bloqueios e hosts confiáveis. |
| berrycade passwd <usuário> | Redefine a senha de um usuário do painel. --temporary gera uma senha provisória com troca obrigatória. |
| berrycade blocked | Lista usuários e IPs bloqueados por tentativas de login. |
| berrycade unblock <usuário|IP> | Remove um bloqueio (--all remove todos). |
| berrycade sessions | Lista as sessões abertas no painel. |
| berrycade logout <usuário> | Encerra as sessões de um usuário. |
| berrycade rules-update | Atualiza as regras do IDS agora. |
12.6 Exemplos
Ver as políticas e os detalhes da primeira:
berrycade show policies
berrycade show policies 1
Criar um objeto de endereço e liberá-lo na política 1:
berrycade add addresses name=servidor type=subnet value=10.0.0.10/32 "comment=Servidor de arquivos"
berrycade set policies 1 src_addr+=servidor
Criar uma VLAN de usuários com zona própria e DHCP (a faixa .100–.200 é preenchida automaticamente):
berrycade add zones name=usuarios "description=VLAN de usuários"
berrycade add vlans name=usuarios parent=lan vid=10 zone=usuarios address=192.168.10.1/24 dhcp_server.enabled=true
Ajustes gerais, filtro web e IDS:
berrycade set system dns.servers=8.8.8.8,1.1.1.1
berrycade set webfilter_profiles Libera_Tudo categories.malware=block
berrycade ids zone lan alert
DHCP, logs e backup:
berrycade dhcp reserve 60:c7:27:08:bb:ae 172.16.1.50 lan --nome notebook
berrycade logs traffic --tipo denied --limite 20
berrycade backup export /root/backup.swbk --senha