7. Perfis de segurança
7.1 IDS / IPS
O BerryCade usa o Suricata com as regras ET Open, atualizadas automaticamente todos os dias. O modo é escolhido por zona (na própria tela de IDS/IPS ou em Rede › Zonas) e pode ser ligado por política:
| Modo | Comportamento |
|---|---|
| Desligado | Sem inspeção. |
| Alerta (IDS) | Inspeciona e registra os alertas, sem bloquear. Recomendado para começar e medir o uso de CPU. |
| Bloqueio (IPS inline) | Descarta o tráfego que casa com assinaturas maliciosas. |
A tela Perfis de Segurança › IDS / IPS mostra os botões de modo de cada zona, o estado e a atualização das regras, o desempenho (impacto de CPU e as filas NFQUEUE, com pacotes e descartes) e os alertas recentes, filtráveis por zona. Se o Suricata parar, o tráfego continua passando (fail-open), para não derrubar a rede.
Atenção: o IPS consome bastante memória. Em um Raspberry Pi com pouca RAM, use o modo Alerta ou ligue o IPS apenas nas políticas que precisam.
7.2 Filtro Web

Figura 8 — Novo perfil de filtro web
Um perfil de filtro web define o que fazer com cada categoria de sites. Depois de criado, ele é escolhido no campo Filtro Web das políticas.
| Campo | Descrição |
|---|---|
| Anti-contorno | Bloqueia DNS sobre TLS (porta 853) e resolvedores DNS sobre HTTPS (DoH) conhecidos, que seriam usados para escapar do filtro. |
| Domínios bloqueados | Um por linha; inclui os subdomínios. |
| Domínios permitidos | Exceções que têm prioridade sobre as categorias. |
| Ação por categoria | Para cada categoria: Permitir (sem ação), Monitorar (libera e registra no log) ou Bloquear. “Definir todas” muda o grupo inteiro. |
As listas de categorias (UT1, Block List Project e HaGeZi) são baixadas no próprio equipamento, com atualização diária às 04:00 ou pelo botão Atualizar agora. Quando uma categoria aparece como “não baixada”, ela será obtida na próxima atualização. Acessos bloqueados exibem uma página de bloqueio do BerryCade (com inspeção SSL profunda) ou falham na resolução de nomes.
7.3 Inspeção SSL

Figura 9 — Novo perfil de inspeção SSL
| Modo | Como funciona |
|---|---|
| Inspeção de certificado (leve) | Lê apenas o nome do site (SNI) para aplicar o filtro web em sites HTTPS. Não quebra nada e não exige instalar certificado nos dispositivos. |
| Inspeção profunda | O firewall abre o HTTPS, filtra pela URL completa e exibe a página de bloqueio. Os dispositivos precisam confiar na CA do BerryCade. |
- QUIC / HTTP3: bloqueia UDP 443 para forçar o HTTPS por TCP, necessário para inspecionar.
- Categorias isentas (modo profundo): tráfego que nunca é aberto — por padrão, bancos e serviços financeiros.
- A CA é baixada na própria tela (Baixar CA), com instruções de instalação para Windows, Android, iOS e macOS.
Atenção: na inspeção profunda, dados pessoais trafegam descriptografados no firewall. Informe os usuários da rede (LGPD) e use as isenções para bancos, saúde e aplicativos com certificate pinning.