Inspetor
Grupo: Segurança & Tráfego · Rota: /inspetor · Permissão: ADMIN ou SUPERADMIN
Inspetor do CGNAT (atribuição reversa): ranqueia os IPs internos (100.64.x) com tráfego de saída suspeito e aponta o assinante provável por trás de abuso/blacklist.

Como usar
Chegou denúncia de abuso ou o IP público entrou em blacklist? O Inspetor ranqueia os IPs internos do CGNAT com tráfego de saída suspeito e aponta o assinante real — o caminho mais curto pra achar o cliente infectado. Do lado direito de cada linha você tem as três ações: Evidência (investigar), Reconhecer (é falso positivo) e Mitigar (bloquear só o abuso).
Nota: O passo a passo completo está no artigo "Como resolver um assinante infectado". Resolvido o cliente (limpar o equipamento), aí sim peça o delist do IP público — senão ele volta pra lista.
Este é o roteiro do dia a dia. O Inspetor é a sua lista de trabalho: ele mostra quem, ATRÁS DO CGNAT, está com comportamento de saída de máquina infectada — varredura de Telnet, força bruta de SSH, spam. Cada linha é um assinante real, não um IP público compartilhado.
- Abra Segurança & Tráfego › Inspetor. A aba Pendentes já traz só quem ainda não foi tratado.
- Clique em Evidência na linha do topo. Confirme o padrão: muitos destinos espalhados e uma porta dominante (23 = Telnet, 22 = SSH). Sem olhar a evidência você está chutando.
- Se o cliente estiver sem nome, clique em Identificar — o sistema consulta a sessão viva e traz o login e o nome do ERP.
- Clique em Mitigar. Escolha o tipo de abuso (o sugerido já vem selecionado), confira o texto de impacto, deixe o prazo em 72 horas e escreva o motivo.
- Em até 15 segundos a regra sai de "aguardando" e vira "no ar". Pronto: o abuso morreu e a internet do cliente continua funcionando.
- Abra uma OS pra tratar a causa (roteador ou TV box infectada). O bloqueio segura o sangramento; ele não limpa o equipamento do cliente.
Nota: O bloqueio é CIRÚRGICO: ele casa o IP do assinante mais a porta do abuso. O cliente continua com internet, IPTV, streaming e jogos normalmente. É isso que permite tratar um infectado que não quer (ou não pode) desligar o serviço.
Depois de mitigar, o assinante sai da aba Pendentes e vai pra aba Mitigados. Ele NÃO some: volte lá depois pra ver se o tráfego de abuso caiu. Atenção a um detalhe que confunde: os números de flows e destinos são o total da JANELA escolhida, então logo após mitigar eles ainda incluem o tráfego de antes. Troque a janela pra 6h mais tarde e você vê o efeito real.
Nota: Reconhecer é outra coisa: use SÓ em falso positivo confirmado (ex: um cliente empresarial que varre porta por trabalho). Reconhecer um infectado de verdade apenas esconde o problema — a reputação do seu ASN continua queimando.