Pular para o conteúdo
BerryCade BETA
Manual do usuário

7. Perfis de segurança

7.1 IDS / IPS

O BerryCade usa o Suricata com as regras ET Open, atualizadas automaticamente todos os dias. O modo é escolhido por zona (na própria tela de IDS/IPS ou em Rede › Zonas) e pode ser ligado por política:

ModoComportamento
DesligadoSem inspeção.
Alerta (IDS)Inspeciona e registra os alertas, sem bloquear. Recomendado para começar e medir o uso de CPU.
Bloqueio (IPS inline)Descarta o tráfego que casa com assinaturas maliciosas.

A tela Perfis de Segurança › IDS / IPS mostra os botões de modo de cada zona, o estado e a atualização das regras, o desempenho (impacto de CPU e as filas NFQUEUE, com pacotes e descartes) e os alertas recentes, filtráveis por zona. Se o Suricata parar, o tráfego continua passando (fail-open), para não derrubar a rede.

Atenção

Atenção: o IPS consome bastante memória. Em um Raspberry Pi com pouca RAM, use o modo Alerta ou ligue o IPS apenas nas políticas que precisam.

7.2 Filtro Web

Novo perfil de filtro web

Figura 8 — Novo perfil de filtro web

Um perfil de filtro web define o que fazer com cada categoria de sites. Depois de criado, ele é escolhido no campo Filtro Web das políticas.

CampoDescrição
Anti-contornoBloqueia DNS sobre TLS (porta 853) e resolvedores DNS sobre HTTPS (DoH) conhecidos, que seriam usados para escapar do filtro.
Domínios bloqueadosUm por linha; inclui os subdomínios.
Domínios permitidosExceções que têm prioridade sobre as categorias.
Ação por categoriaPara cada categoria: Permitir (sem ação), Monitorar (libera e registra no log) ou Bloquear. “Definir todas” muda o grupo inteiro.

As listas de categorias (UT1, Block List Project e HaGeZi) são baixadas no próprio equipamento, com atualização diária às 04:00 ou pelo botão Atualizar agora. Quando uma categoria aparece como “não baixada”, ela será obtida na próxima atualização. Acessos bloqueados exibem uma página de bloqueio do BerryCade (com inspeção SSL profunda) ou falham na resolução de nomes.

7.3 Inspeção SSL

Novo perfil de inspeção SSL

Figura 9 — Novo perfil de inspeção SSL

ModoComo funciona
Inspeção de certificado (leve)Lê apenas o nome do site (SNI) para aplicar o filtro web em sites HTTPS. Não quebra nada e não exige instalar certificado nos dispositivos.
Inspeção profundaO firewall abre o HTTPS, filtra pela URL completa e exibe a página de bloqueio. Os dispositivos precisam confiar na CA do BerryCade.
Atenção

Atenção: na inspeção profunda, dados pessoais trafegam descriptografados no firewall. Informe os usuários da rede (LGPD) e use as isenções para bancos, saúde e aplicativos com certificate pinning.