Menu da wiki
release 2.34.0 · 94ad7526c36b · 2026-09-11

Inspetor

Grupo: Segurança & Tráfego · Rota: /inspetor · Permissão: ADMIN ou SUPERADMIN

Inspetor do CGNAT (atribuição reversa): ranqueia os IPs internos (100.64.x) com tráfego de saída suspeito e aponta o assinante provável por trás de abuso/blacklist.

Screenshot oficial

Como usar

Chegou denúncia de abuso ou o IP público entrou em blacklist? O Inspetor ranqueia os IPs internos do CGNAT com tráfego de saída suspeito e aponta o assinante real — o caminho mais curto pra achar o cliente infectado. Do lado direito de cada linha você tem as três ações: Evidência (investigar), Reconhecer (é falso positivo) e Mitigar (bloquear só o abuso).

Nota: O passo a passo completo está no artigo "Como resolver um assinante infectado". Resolvido o cliente (limpar o equipamento), aí sim peça o delist do IP público — senão ele volta pra lista.

Este é o roteiro do dia a dia. O Inspetor é a sua lista de trabalho: ele mostra quem, ATRÁS DO CGNAT, está com comportamento de saída de máquina infectada — varredura de Telnet, força bruta de SSH, spam. Cada linha é um assinante real, não um IP público compartilhado.

  1. Abra Segurança & Tráfego › Inspetor. A aba Pendentes já traz só quem ainda não foi tratado.
  2. Clique em Evidência na linha do topo. Confirme o padrão: muitos destinos espalhados e uma porta dominante (23 = Telnet, 22 = SSH). Sem olhar a evidência você está chutando.
  3. Se o cliente estiver sem nome, clique em Identificar — o sistema consulta a sessão viva e traz o login e o nome do ERP.
  4. Clique em Mitigar. Escolha o tipo de abuso (o sugerido já vem selecionado), confira o texto de impacto, deixe o prazo em 72 horas e escreva o motivo.
  5. Em até 15 segundos a regra sai de "aguardando" e vira "no ar". Pronto: o abuso morreu e a internet do cliente continua funcionando.
  6. Abra uma OS pra tratar a causa (roteador ou TV box infectada). O bloqueio segura o sangramento; ele não limpa o equipamento do cliente.
Nota: O bloqueio é CIRÚRGICO: ele casa o IP do assinante mais a porta do abuso. O cliente continua com internet, IPTV, streaming e jogos normalmente. É isso que permite tratar um infectado que não quer (ou não pode) desligar o serviço.

Depois de mitigar, o assinante sai da aba Pendentes e vai pra aba Mitigados. Ele NÃO some: volte lá depois pra ver se o tráfego de abuso caiu. Atenção a um detalhe que confunde: os números de flows e destinos são o total da JANELA escolhida, então logo após mitigar eles ainda incluem o tráfego de antes. Troque a janela pra 6h mais tarde e você vê o efeito real.

Nota: Reconhecer é outra coisa: use SÓ em falso positivo confirmado (ex: um cliente empresarial que varre porta por trabalho). Reconhecer um infectado de verdade apenas esconde o problema — a reputação do seu ASN continua queimando.