<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="pt-BR">
	<id>https://wiki.brasilpeeringforum.org/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Erickandrade</id>
	<title>Wiki BPF - Contribuições do(a) usuário(a) [pt-br]</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.brasilpeeringforum.org/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Erickandrade"/>
	<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/w/Especial:Contribui%C3%A7%C3%B5es/Erickandrade"/>
	<updated>2026-08-02T05:38:36Z</updated>
	<subtitle>Contribuições do(a) usuário(a)</subtitle>
	<generator>MediaWiki 1.35.14</generator>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4282</id>
		<title>Autenticação SSH por Chave Pública no Huawei</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4282"/>
		<updated>2026-08-01T03:13:25Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Introdução ==&lt;br /&gt;
A autenticação baseada apenas em usuário e senha ainda é amplamente utilizada, porém está mais '''suscetível a ataques''' como força bruta, vazamento e reutilização de credenciais. Para aumentar a segurança do acesso aos equipamentos da infraestrutura, recomenda-se utilizar a autenticação por chaves SSH, que oferece um mecanismo mais robusto e confiável para identificação dos administradores.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;''Orientações importantes para a sua '''chave SSH RSA''''':&amp;lt;/u&amp;gt;&lt;br /&gt;
# Utilize chaves RSA com tamanho adequado;&lt;br /&gt;
# '''Proteja''' a chave privada com uma '''senha''';&lt;br /&gt;
# '''Nunca compartilhe''' a chave privada;&lt;br /&gt;
# '''Revogue''' imediatamente chaves '''comprometidas''';&lt;br /&gt;
# Restrinja algoritmos e métodos de autenticação.&lt;br /&gt;
&lt;br /&gt;
== Configurando ==&lt;br /&gt;
0 - Crie sua '''chave SSH''' pública e privada.&lt;br /&gt;
&lt;br /&gt;
Se você ainda não possui um par de '''chaves SSH''', gere um utilizando o comando abaixo em um '''servidor Linux''' ou pelo método de sua preferência. Caso já possua uma '''chave SSH''' compatível, basta reutilizá-la para este procedimento.&lt;br /&gt;
 cd ~/.ssh&lt;br /&gt;
 ssh-keygen -t rsa -b 4096 -f '''&amp;lt;nome-da-chave&amp;gt;''' -C &amp;quot;'''&amp;lt;comentario&amp;gt;'''&amp;quot;&lt;br /&gt;
Visualize sua chave pública.&lt;br /&gt;
 cat '''&amp;lt;nome-da-chave&amp;gt;'''.pub&lt;br /&gt;
1 - Configure os métodos e chaves (aumento de compatibilidade).&lt;br /&gt;
&lt;br /&gt;
'''Servidor'''&lt;br /&gt;
 ssh server cipher aes128_gcm aes256_gcm aes128_ctr aes256_ctr&lt;br /&gt;
 ssh server hmac sha2_256 sha2_512&lt;br /&gt;
 ssh server publickey rsa rsa_sha2_256 rsa_sha2_512 ecc&lt;br /&gt;
 ssh server key-exchange curve25519_sha256 ecdh_sha2_nistp256 dh_group16_sha512&lt;br /&gt;
 ssh server dh-exchange min-len 2048&lt;br /&gt;
 ssh server rsa-key min-length 2048&lt;br /&gt;
 commit&lt;br /&gt;
'''Cliente'''&lt;br /&gt;
 ssh client publickey&lt;br /&gt;
 ssh client cipher&lt;br /&gt;
 ssh client hmac&lt;br /&gt;
 ssh client key-exchange&lt;br /&gt;
 commit&lt;br /&gt;
2 - Importe a sua chave pública.&lt;br /&gt;
# Cada bloco é referente a um trecho de configuração sequencial que deve ser respeitado;&lt;br /&gt;
# No comando '''public-key-code begin''' pressione enter e cole a sua chave pública, incluindo o ssh-rsa e o comentário final, do mesmo jeito quando você visualizou com o comando '''cat''' no passo 0;&lt;br /&gt;
# A chave pública utilizada foi gerada apenas para o tutorial :)&lt;br /&gt;
 rsa peer-public-key '''&amp;lt;nome-da-chave&amp;gt;''' encoding-type openssh&lt;br /&gt;
 public-key-code begin&lt;br /&gt;
&lt;br /&gt;
 ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAACAQCiOKoFlZrpLMVGb6tz0sQ+BP+mSJzm9PAhrqBz3KrAAZnsdSQB05QMXtmQstpTaOLf80/ZVpm5Zhi0EsfY7gDcZPCElJU0GD+SZaBB3fTAxkHqogxN0a4bBxd2J+e+yiIrh/QSpCBVwNBlnYFtkHbyz3TRsemMwPqJMB+qrC9PoYTxaURU4ZXP8KIDdwWJvBlU3tqq4l+wJVIkHNOGAwqztIYKlR50YDKD8x74bzexZL4YXkY7KOl/UWf2iR0S6LKm/ucq6G9qlN/9FmrWTUgYSUtbURec25kyHkNAebEhGEAYGLc6X3t5EKkVsVeueMEL6iRMpWCPiFMzU0yryJgdk5QXvFN3sRzXxU/fcshJey6lsDA+wNVp+RMsTVGfbAnasM/Oo/W5gz9dthnIQIQ4AKZks6At/OTvD0B/bZW0GA2fpQw4wNHEvBeyC5yGQay+uRpuwgojsO8W0YDc62MHXxPp75yu8ZUPjobbqtWWBHsL0hISVulMTZkkAffJfxJkxx2nXBbAyKbIPLwcOnogVbvZ1VD4tA6epoNzVBXObTNKCKDpvCIFELikjNGutFzHQ11R3qXgo5fnEhFRML2l77siZponJ0v7lsV1Nia9Izc91YxtOaRIp2I1+lhe+FQf65bvpjHytBZJWE2+/ju4AIGKDK8PLnvDd3miP+8v4Q== erickchave&lt;br /&gt;
&lt;br /&gt;
 public-key-code end&lt;br /&gt;
 peer-public-key end&lt;br /&gt;
 commit&lt;br /&gt;
3 - Defina o tipo da autenticação do usuário como '''rsa'''. &lt;br /&gt;
&lt;br /&gt;
Preste bem atenção porque depois desse '''commit''' você não conseguirá mais realizar o acesso usando usuário e senha, se você estiver inseguro, use o comando '''commit trial 60''', que manterá sua última alteração por 60 segundos. Então caso algo dê errado você terá acesso ao equipamento novamente em 1 minuto, mas se tudo der certo você faz o '''commit''' permanente. Durante o tempo do '''commit trial 60''', você terá 1 minuto para realizar o teste de acesso via ssh usando o novo método configurado.&lt;br /&gt;
&lt;br /&gt;
O '''commit trial''' lembra muito a função '''Safe Mode''' do '''Mikrotik''', no caso do '''Huawei''' independente se você permanece com acesso ou não ao equipamento, as configurações são revertidas.&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;'''&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' authentication-type rsa&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' assign rsa-key '''&amp;lt;nome-da-chave&amp;gt;'''&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' service-type all&lt;br /&gt;
 commit&lt;br /&gt;
4 - Troubleshooting&lt;br /&gt;
# Se houver a necessidade de realizar um troubleshooting para analisar as configurações, use os comandos abaixo.&lt;br /&gt;
# É importante ressaltar que programas de gerenciamento de acesso '''SSH''' ('''Putty''', '''MobaXterm''' etc) precisam estar atualizados, caso contrário bugs e incompatibilidades podem surgir.&lt;br /&gt;
# Dependendo da versão do '''VRP''' utilizada, alguns comandos e suas sintaxes podem variar. Consulte a documentação correspondente à versão do seu equipamento antes de aplicar as configurações.&lt;br /&gt;
# Lembre-se de configurar a chave privada em seu programa de gerenciamento de acesso SSH, no caso do '''Putty''' gere uma nova chave no formato que ele aceita ('''.ppk''').&lt;br /&gt;
'''Roteador'''&lt;br /&gt;
 display ssh user-information '''&amp;lt;usuario&amp;gt;'''&lt;br /&gt;
 display rsa peer-public-key brief&lt;br /&gt;
 display rsa peer-public-key name '''&amp;lt;nome-da-chave&amp;gt;'''&lt;br /&gt;
'''Linux'''&lt;br /&gt;
 ssh -i ~/.ssh/'''&amp;lt;nome-da-chave&amp;gt;''' -p '''&amp;lt;porta-ssh&amp;gt;''' '''&amp;lt;usuario&amp;gt;'''@'''&amp;lt;ip-do-equipamento&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;br /&gt;
[[Categoria:Segurança]]&lt;br /&gt;
[[Categoria:Huawei]]&lt;br /&gt;
[[Categoria:Infraestrutura]]&lt;br /&gt;
[[Categoria:Boas Práticas]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4281</id>
		<title>Autenticação SSH por Chave Pública no Huawei</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4281"/>
		<updated>2026-08-01T03:10:26Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Introdução ==&lt;br /&gt;
A autenticação baseada apenas em usuário e senha ainda é amplamente utilizada, porém está mais '''suscetível a ataques''' como força bruta, vazamento e reutilização de credenciais. Para aumentar a segurança do acesso aos equipamentos da infraestrutura, recomenda-se utilizar a autenticação por chaves SSH, que oferece um mecanismo mais robusto e confiável para identificação dos administradores.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;''Orientações importantes para a sua '''chave SSH RSA''''':&amp;lt;/u&amp;gt;&lt;br /&gt;
# Utilize chaves RSA com tamanho adequado;&lt;br /&gt;
# '''Proteja''' a chave privada com uma '''senha''';&lt;br /&gt;
# '''Nunca compartilhe''' a chave privada;&lt;br /&gt;
# '''Revogue''' imediatamente chaves '''comprometidas''';&lt;br /&gt;
# Restrinja algoritmos e métodos de autenticação.&lt;br /&gt;
&lt;br /&gt;
== Configurando ==&lt;br /&gt;
0 - Crie sua '''chave SSH''' pública e privada.&lt;br /&gt;
&lt;br /&gt;
Se você ainda não possui um par de '''chaves SSH''', gere um utilizando o comando abaixo em um '''servidor Linux''' ou pelo método de sua preferência. Caso já possua uma '''chave SSH''' compatível, basta reutilizá-la para este procedimento.&lt;br /&gt;
 cd ~/.ssh&lt;br /&gt;
 ssh-keygen -t rsa -b 4096 -f '''&amp;lt;nome-da-chave&amp;gt;''' -C &amp;quot;'''&amp;lt;comentario&amp;gt;'''&amp;quot;&lt;br /&gt;
Visualize sua chave pública.&lt;br /&gt;
 cat '''&amp;lt;nome-da-chave&amp;gt;'''.pub&lt;br /&gt;
1 - Configure os métodos e chaves (aumento de compatibilidade).&lt;br /&gt;
&lt;br /&gt;
'''Servidor'''&lt;br /&gt;
 ssh server cipher aes128_gcm aes256_gcm aes128_ctr aes256_ctr&lt;br /&gt;
 ssh server hmac sha2_256 sha2_512&lt;br /&gt;
 ssh server publickey rsa rsa_sha2_256 rsa_sha2_512 ecc&lt;br /&gt;
 ssh server key-exchange curve25519_sha256 ecdh_sha2_nistp256 dh_group16_sha512&lt;br /&gt;
 ssh server dh-exchange min-len 2048&lt;br /&gt;
 ssh server rsa-key min-length 2048&lt;br /&gt;
 commit&lt;br /&gt;
'''Cliente'''&lt;br /&gt;
 ssh client publickey&lt;br /&gt;
 ssh client cipher&lt;br /&gt;
 ssh client hmac&lt;br /&gt;
 ssh client key-exchange&lt;br /&gt;
 commit&lt;br /&gt;
2 - Importe a sua chave pública.&lt;br /&gt;
# Cada bloco é referente a um trecho de configuração sequencial que deve ser respeitado;&lt;br /&gt;
# No comando '''public-key-code begin''' pressione enter e cole a sua chave pública, incluindo o ssh-rsa e o comentário final, do mesmo jeito quando você visualizou com o comando '''cat''' no passo 0;&lt;br /&gt;
# A chave pública utilizada foi gerada apenas para o tutorial :)&lt;br /&gt;
 rsa peer-public-key '''&amp;lt;nome-da-chave&amp;gt;''' encoding-type openssh&lt;br /&gt;
 public-key-code begin&lt;br /&gt;
&lt;br /&gt;
 ssh-rsa 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 erickchave&lt;br /&gt;
&lt;br /&gt;
 public-key-code end&lt;br /&gt;
 peer-public-key end&lt;br /&gt;
 commit&lt;br /&gt;
3 - Defina o tipo da autenticação do usuário como '''rsa'''. &lt;br /&gt;
&lt;br /&gt;
Preste bem atenção porque depois desse '''commit''' você não conseguirá mais realizar o acesso usando usuário e senha, se você estiver inseguro, use o comando '''commit trial 60''', que manterá sua última alteração por 60 segundos. Então caso algo dê errado você terá acesso ao equipamento novamente em 1 minuto, mas se tudo der certo você faz o '''commit''' permanente. Durante o tempo do '''commit trial 60''', você terá 1 minuto para realizar o teste de acesso via ssh usando o novo método configurado.&lt;br /&gt;
&lt;br /&gt;
O '''commit trial''' lembra muito a função '''Safe Mode''' do '''Mikrotik''', no caso do '''Huawei''' independente se você permanece com acesso ou não ao equipamento, as configurações são revertidas.&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;'''&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' authentication-type rsa&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' assign rsa-key '''&amp;lt;nome-da-chave&amp;gt;'''&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' service-type all&lt;br /&gt;
 commit&lt;br /&gt;
4 - Troubleshooting&lt;br /&gt;
# Se houver a necessidade de realizar um troubleshooting para analisar as configurações, use os comandos abaixo.&lt;br /&gt;
# É importante ressaltar que programas de gerenciamento de acesso '''SSH''' ('''Putty''', '''MobaXterm''' etc) precisam estar atualizados, caso contrário bugs e incompatibilidades podem surgir.&lt;br /&gt;
# Dependendo da versão do '''VRP''' utilizada, alguns comandos e suas sintaxes podem variar. Consulte a documentação correspondente à versão do seu equipamento antes de aplicar as configurações.&lt;br /&gt;
# Lembre-se de configurar a chave privada em seu programa de gerenciamento de acesso SSH, no caso do '''Putty''' gere uma nova chave no formato que ele aceita ('''.ppk''').&lt;br /&gt;
'''Roteador'''&lt;br /&gt;
 display ssh user-information '''&amp;lt;usuario&amp;gt;'''&lt;br /&gt;
 display rsa peer-public-key brief&lt;br /&gt;
 display rsa peer-public-key name '''&amp;lt;nome-da-chave&amp;gt;'''&lt;br /&gt;
'''Linux'''&lt;br /&gt;
 ssh -i ~/.ssh/'''&amp;lt;nome-da-chave&amp;gt;''' -p '''&amp;lt;porta-ssh&amp;gt;''' '''&amp;lt;usuario&amp;gt;'''@'''&amp;lt;ip-do-equipamento&amp;gt;'''&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4280</id>
		<title>Autenticação SSH por Chave Pública no Huawei</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4280"/>
		<updated>2026-08-01T03:04:23Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Introdução ==&lt;br /&gt;
A autenticação baseada apenas em usuário e senha ainda é amplamente utilizada, porém está mais '''suscetível a ataques''' como força bruta, vazamento e reutilização de credenciais. Para aumentar a segurança do acesso aos equipamentos da infraestrutura, recomenda-se utilizar a autenticação por chaves SSH, que oferece um mecanismo mais robusto e confiável para identificação dos administradores.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;''Orientações importantes para a sua '''chave SSH RSA''''':&amp;lt;/u&amp;gt;&lt;br /&gt;
# Utilize chaves RSA com tamanho adequado;&lt;br /&gt;
# '''Proteja''' a chave privada com uma '''senha''';&lt;br /&gt;
# '''Nunca compartilhe''' a chave privada;&lt;br /&gt;
# '''Revogue''' imediatamente chaves '''comprometidas''';&lt;br /&gt;
# Restrinja algoritmos e métodos de autenticação.&lt;br /&gt;
&lt;br /&gt;
== Configurando ==&lt;br /&gt;
0 - Crie sua '''chave SSH''' pública e privada.&lt;br /&gt;
&lt;br /&gt;
Se você ainda não possui um par de '''chaves SSH''', gere um utilizando o comando abaixo em um '''servidor Linux''' ou pelo método de sua preferência. Caso já possua uma '''chave SSH''' compatível, basta reutilizá-la para este procedimento.&lt;br /&gt;
 cd ~/.ssh&lt;br /&gt;
 ssh-keygen -t rsa -b 4096 -f '''&amp;lt;nome-da-chave&amp;gt;''' -C &amp;quot;'''&amp;lt;comentario&amp;gt;'''&amp;quot;&lt;br /&gt;
Visualize sua chave pública.&lt;br /&gt;
 cat '''&amp;lt;nome-da-chave&amp;gt;'''.pub&lt;br /&gt;
1 - Configure os métodos e chaves (aumento de compatibilidade).&lt;br /&gt;
&lt;br /&gt;
'''Servidor'''&lt;br /&gt;
 ssh server cipher aes128_gcm aes256_gcm aes128_ctr aes256_ctr&lt;br /&gt;
 ssh server hmac sha2_256 sha2_512&lt;br /&gt;
 ssh server publickey rsa rsa_sha2_256 rsa_sha2_512 ecc&lt;br /&gt;
 ssh server key-exchange curve25519_sha256 ecdh_sha2_nistp256 dh_group16_sha512&lt;br /&gt;
 ssh server dh-exchange min-len 2048&lt;br /&gt;
 ssh server rsa-key min-length 2048&lt;br /&gt;
 commit&lt;br /&gt;
'''Cliente'''&lt;br /&gt;
 ssh client publickey&lt;br /&gt;
 ssh client cipher&lt;br /&gt;
 ssh client hmac&lt;br /&gt;
 ssh client key-exchange&lt;br /&gt;
 commit&lt;br /&gt;
2 - Importe a sua chave pública.&lt;br /&gt;
# Cada bloco é referente a um trecho de configuração sequencial que deve ser respeitado;&lt;br /&gt;
# No comando '''public-key-code begin''' pressione enter e cole a sua chave pública, incluindo o ssh-rsa e o comentário final, do mesmo jeito quando você visualizou com o comando '''cat''' no passo 0;&lt;br /&gt;
# A chave pública utilizada foi gerada apenas para o tutorial :)&lt;br /&gt;
 rsa peer-public-key '''&amp;lt;nome-da-chave&amp;gt;''' encoding-type openssh&lt;br /&gt;
 public-key-code begin&lt;br /&gt;
&lt;br /&gt;
 ssh-rsa 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 erickchave&lt;br /&gt;
&lt;br /&gt;
 public-key-code end&lt;br /&gt;
 peer-public-key end&lt;br /&gt;
 commit&lt;br /&gt;
3 - Defina o tipo da autenticação do usuário como '''rsa'''. &lt;br /&gt;
&lt;br /&gt;
Preste bem atenção porque depois desse '''commit''' você não conseguirá mais realizar o acesso usando usuário e senha, se você estiver inseguro, use o comando '''commit trial 60''', que manterá sua última alteração por 60 segundos. Então caso algo dê errado você terá acesso ao equipamento novamente em 1 minuto, mas se tudo der certo você faz o '''commit''' permanente. Durante o tempo do '''commit trial 60''', você terá 1 minuto para realizar o teste de acesso via ssh usando o novo método configurado.&lt;br /&gt;
&lt;br /&gt;
O '''commit trial''' lembra muito a função '''Safe Mode''' do '''Mikrotik''', no caso do '''Huawei''' independente se você permanece com acesso ou não ao equipamento, as configurações são revertidas.&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;'''&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' authentication-type rsa&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' assign rsa-key '''&amp;lt;nome-da-chave&amp;gt;'''&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' service-type all&lt;br /&gt;
 commit&lt;br /&gt;
4 - Troubleshooting&lt;br /&gt;
# Se houver a necessidade de realizar um troubleshooting para analisar as configurações, use os comandos abaixo.&lt;br /&gt;
# É importante ressaltar que programas de gerenciamento de acesso '''SSH''' ('''Putty''', '''MobaXterm''' etc) precisam estar atualizados, caso contrário bugs e incompatibilidades podem surgir.&lt;br /&gt;
# Dependendo da versão do '''VRP''' utilizada, alguns comandos e suas sintaxes podem variar. Consulte a documentação correspondente à versão do seu equipamento antes de aplicar as configurações.&lt;br /&gt;
# Lembre-se de configurar a chave privada em seu programa de gerenciamento de acesso SSH, no caso do '''Putty''' gere uma nova chave no formato que ele aceita ('''.ppk''').&lt;br /&gt;
'''Roteador'''&lt;br /&gt;
 display ssh user-information &amp;lt;usuario&amp;gt;&lt;br /&gt;
 display rsa peer-public-key brief&lt;br /&gt;
 display rsa peer-public-key name &amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
'''Linux'''&lt;br /&gt;
 ssh -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt; -p &amp;lt;porta-ssh&amp;gt; &amp;lt;usuario&amp;gt;@&amp;lt;ip-do-equipamento&amp;gt;&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4279</id>
		<title>Autenticação SSH por Chave Pública no Huawei</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4279"/>
		<updated>2026-08-01T02:49:37Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Introdução ==&lt;br /&gt;
A autenticação baseada apenas em usuário e senha ainda é amplamente utilizada, porém está mais '''suscetível a ataques''' como força bruta, vazamento e reutilização de credenciais. Para aumentar a segurança do acesso aos equipamentos da infraestrutura, recomenda-se utilizar a autenticação por chaves SSH, que oferece um mecanismo mais robusto e confiável para identificação dos administradores.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;''Orientações importantes para a sua '''chave SSH RSA''''':&amp;lt;/u&amp;gt;&lt;br /&gt;
# Utilize chaves RSA com tamanho adequado;&lt;br /&gt;
# '''Proteja''' a chave privada com uma '''senha''';&lt;br /&gt;
# '''Nunca compartilhe''' a chave privada;&lt;br /&gt;
# '''Revogue''' imediatamente chaves '''comprometidas''';&lt;br /&gt;
# Restrinja algoritmos e métodos de autenticação.&lt;br /&gt;
&lt;br /&gt;
== Configurando ==&lt;br /&gt;
0 - Crie sua '''chave SSH''' pública e privada.&lt;br /&gt;
&lt;br /&gt;
Se você ainda não possui um par de '''chaves SSH''', gere um utilizando o comando abaixo em um '''servidor Linux''' ou pelo método de sua preferência. Caso já possua uma '''chave SSH''' compatível, basta reutilizá-la para este procedimento.&lt;br /&gt;
 cd ~/.ssh&lt;br /&gt;
 ssh-keygen -t rsa -b 4096 -f '''&amp;lt;nome-da-chave&amp;gt;''' -C &amp;quot;'''&amp;lt;comentario&amp;gt;'''&amp;quot;&lt;br /&gt;
Visualize sua chave pública.&lt;br /&gt;
 cat '''&amp;lt;nome-da-chave&amp;gt;'''.pub&lt;br /&gt;
1 - Configure os métodos e chaves (aumento de compatibilidade).&lt;br /&gt;
&lt;br /&gt;
'''Servidor'''&lt;br /&gt;
 ssh server cipher aes128_gcm aes256_gcm aes128_ctr aes256_ctr&lt;br /&gt;
 ssh server hmac sha2_256 sha2_512&lt;br /&gt;
 ssh server publickey rsa rsa_sha2_256 rsa_sha2_512 ecc&lt;br /&gt;
 ssh server key-exchange curve25519_sha256 ecdh_sha2_nistp256 dh_group16_sha512&lt;br /&gt;
 ssh server dh-exchange min-len 2048&lt;br /&gt;
 ssh server rsa-key min-length 2048&lt;br /&gt;
 commit&lt;br /&gt;
'''Cliente'''&lt;br /&gt;
 ssh client publickey&lt;br /&gt;
 ssh client cipher&lt;br /&gt;
 ssh client hmac&lt;br /&gt;
 ssh client key-exchange&lt;br /&gt;
 commit&lt;br /&gt;
2 - Importe a sua chave pública.&lt;br /&gt;
# Cada bloco é referente a um trecho de configuração sequencial que deve ser respeitado;&lt;br /&gt;
# No comando '''public-key-code begin''' pressione enter e cole a sua chave pública, incluindo o ssh-rsa e o comentário final, do mesmo jeito quando você visualizou com o comando '''cat''' no passo 0;&lt;br /&gt;
# A chave pública utilizada foi gerada apenas para o tutorial :)&lt;br /&gt;
 rsa peer-public-key '''&amp;lt;nome-da-chave&amp;gt;''' encoding-type openssh&lt;br /&gt;
 public-key-code begin&lt;br /&gt;
&lt;br /&gt;
 ssh-rsa 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 erickchave&lt;br /&gt;
&lt;br /&gt;
 public-key-code end&lt;br /&gt;
 peer-public-key end&lt;br /&gt;
 commit&lt;br /&gt;
3 - Defina o tipo da autenticação do usuário como '''rsa'''. &lt;br /&gt;
&lt;br /&gt;
Preste bem atenção porque depois desse '''commit''' você não conseguirá mais realizar o acesso usando usuário e senha, se você estiver inseguro, use o comando '''commit trial 60''', que manterá sua última alteração por 60 segundos. Então caso algo dê errado você terá acesso ao equipamento novamente em 1 minuto, mas se tudo der certo você faz o '''commit''' permanente. Durante o tempo do '''commit trial 60''', você terá 1 minuto para realizar o teste de acesso via ssh usando o novo método configurado.&lt;br /&gt;
&lt;br /&gt;
O '''commit trial''' lembra muito a função '''Safe Mode''' do '''Mikrotik''', no caso do '''Huawei''' independente se você permanece com acesso ou não ao equipamento, as configurações são revertidas.&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;'''&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' authentication-type rsa&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' assign rsa-key '''&amp;lt;nome-da-chave&amp;gt;'''&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' service-type all&lt;br /&gt;
 commit&lt;br /&gt;
4 - Troubleshooting&lt;br /&gt;
# Se houver a necessidade de realizar um troubleshooting para analisar as configurações, use os comandos abaixo.&lt;br /&gt;
# É importante ressaltar que programas de gerenciamento de acesso '''SSH''' ('''Putty''', '''MobaXterm''' etc) precisam estar atualizados, caso contrário bugs e incompatibilidades podem surgir.&lt;br /&gt;
# A versão do sistema '''VRP''' utilizado para esse tutorial foi a '''V800R022C00SPC600''', então esteja atento a mudanças de comandos a depender da sua versão.&lt;br /&gt;
# Lembre-se de configurar a chave privada em seu programa de gerenciamento de acesso SSH, no caso do '''Putty''' gere uma nova chave no formato que ele aceita ('''.ppk''').&lt;br /&gt;
'''Roteador'''&lt;br /&gt;
 display ssh user-information &amp;lt;usuario&amp;gt;&lt;br /&gt;
 display rsa peer-public-key brief&lt;br /&gt;
 display rsa peer-public-key name &amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
'''Linux'''&lt;br /&gt;
 ssh -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt; -p &amp;lt;porta-ssh&amp;gt; &amp;lt;usuario&amp;gt;@&amp;lt;ip-do-equipamento&amp;gt;&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4278</id>
		<title>Autenticação SSH por Chave Pública no Huawei</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4278"/>
		<updated>2026-08-01T02:47:31Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Introdução ==&lt;br /&gt;
A autenticação baseada apenas em usuário e senha ainda é amplamente utilizada, porém está mais '''suscetível a ataques''' como força bruta, vazamento e reutilização de credenciais. Para aumentar a segurança do acesso aos equipamentos da infraestrutura, recomenda-se utilizar a autenticação por chaves SSH, que oferece um mecanismo mais robusto e confiável para identificação dos administradores.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;''Orientações importantes para a sua '''chave SSH RSA''''':&amp;lt;/u&amp;gt;&lt;br /&gt;
# Utilize chaves RSA com tamanho adequado;&lt;br /&gt;
# '''Proteja''' a chave privada com uma '''senha''';&lt;br /&gt;
# '''Nunca compartilhe''' a chave privada;&lt;br /&gt;
# '''Revogue''' imediatamente chaves '''comprometidas''';&lt;br /&gt;
# Restrinja algoritmos e métodos de autenticação.&lt;br /&gt;
&lt;br /&gt;
== Configurando ==&lt;br /&gt;
0 - Crie sua '''chave SSH''' pública e privada.&lt;br /&gt;
&lt;br /&gt;
Se você ainda não possui um par de '''chaves SSH''', gere um utilizando o comando abaixo em um '''servidor Linux''' ou pelo método de sua preferência. Caso já possua uma '''chave SSH''' compatível, basta reutilizá-la para este procedimento.&lt;br /&gt;
 cd ~/.ssh&lt;br /&gt;
 ssh-keygen -t rsa -b 4096 -f '''&amp;lt;nome-da-chave&amp;gt;''' -C &amp;quot;'''&amp;lt;comentario&amp;gt;'''&amp;quot;&lt;br /&gt;
Visualize sua chave pública.&lt;br /&gt;
 cat '''&amp;lt;nome-da-chave&amp;gt;'''.pub&lt;br /&gt;
1 - Configure os métodos e chaves (aumento de compatibilidade).&lt;br /&gt;
&lt;br /&gt;
'''Servidor'''&lt;br /&gt;
 ssh server cipher aes128_gcm aes256_gcm aes128_ctr aes256_ctr&lt;br /&gt;
 ssh server hmac sha2_256 sha2_512&lt;br /&gt;
 ssh server publickey rsa rsa_sha2_256 rsa_sha2_512 ecc&lt;br /&gt;
 ssh server key-exchange curve25519_sha256 ecdh_sha2_nistp256 dh_group16_sha512&lt;br /&gt;
 ssh server dh-exchange min-len 2048&lt;br /&gt;
 ssh server rsa-key min-length 2048&lt;br /&gt;
 commit&lt;br /&gt;
'''Cliente'''&lt;br /&gt;
 ssh client publickey&lt;br /&gt;
 ssh client cipher&lt;br /&gt;
 ssh client hmac&lt;br /&gt;
 ssh client key-exchange&lt;br /&gt;
 commit&lt;br /&gt;
2 - Importe a sua chave pública.&lt;br /&gt;
# Cada bloco é referente a um trecho de configuração sequencial que deve ser respeitado;&lt;br /&gt;
# No comando '''public-key-code begin''' pressione enter e cole a sua chave pública, incluindo o ssh-rsa e o comentário final, do mesmo jeito quando você visualizou com o comando '''cat''' no passo 0;&lt;br /&gt;
# A chave pública utilizada foi gerada apenas para o tutorial :)&lt;br /&gt;
 rsa peer-public-key '''&amp;lt;nome-da-chave&amp;gt;''' encoding-type openssh&lt;br /&gt;
 public-key-code begin&lt;br /&gt;
&lt;br /&gt;
 ssh-rsa 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 erickchave&lt;br /&gt;
&lt;br /&gt;
 public-key-code end&lt;br /&gt;
 peer-public-key end&lt;br /&gt;
 commit&lt;br /&gt;
3 - Defina o tipo da autenticação do usuário como '''rsa'''. &lt;br /&gt;
&lt;br /&gt;
Preste bem atenção porque depois desse '''commit''' você não conseguirá mais realizar o acesso usando usuário e senha, se você estiver inseguro, use o comando '''commit trial 60''', que manterá sua última alteração por 60 segundos. Então caso algo dê errado você terá acesso ao equipamento novamente em 1 minuto, mas se tudo der certo você faz o commit permanente. Durante o tempo do '''commit trial 60''', você terá 1 minuto para realizar o teste de acesso via ssh usando o novo método configurado.&lt;br /&gt;
&lt;br /&gt;
O '''commit trial''' lembra muito a função '''Safe Mode''' do '''Mikrotik''', no caso do '''Huawei''' independente se você permanece com acesso ou perde as configurações são revertidas.&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;'''&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' authentication-type rsa&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' assign rsa-key '''&amp;lt;nome-da-chave&amp;gt;'''&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' service-type all&lt;br /&gt;
 commit&lt;br /&gt;
4 - Troubleshooting&lt;br /&gt;
# Se houver a necessidade de realizar um troubleshooting para analisar as configurações, use os comandos abaixo.&lt;br /&gt;
# É importante ressaltar que programas de gerenciamento de acesso '''SSH''' ('''Putty''', '''MobaXterm''' etc) precisam estar atualizados, caso contrário bugs e incompatibilidades podem surgir.&lt;br /&gt;
# A versão do sistema '''VRP''' utilizado para esse tutorial foi a '''V800R022C00SPC600''', então esteja atento a mudanças de comandos a depender da sua versão.&lt;br /&gt;
# Lembre-se de configurar a chave privada em seu programa de gerenciamento de acesso SSH, no caso do '''Putty''' gere uma nova chave no formato que ele aceita ('''.ppk''').&lt;br /&gt;
'''Roteador'''&lt;br /&gt;
 display ssh user-information &amp;lt;usuario&amp;gt;&lt;br /&gt;
 display rsa peer-public-key brief&lt;br /&gt;
 display rsa peer-public-key name &amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
'''Linux'''&lt;br /&gt;
 ssh -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt; -p &amp;lt;porta-ssh&amp;gt; &amp;lt;usuario&amp;gt;@&amp;lt;ip-do-equipamento&amp;gt;&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4277</id>
		<title>Autenticação SSH por Chave Pública no Huawei</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4277"/>
		<updated>2026-08-01T02:44:10Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Introdução ==&lt;br /&gt;
A autenticação baseada apenas em usuário e senha ainda é amplamente utilizada, porém está mais suscetível a ataques como força bruta, vazamento e reutilização de credenciais. Para aumentar a segurança do acesso aos equipamentos da infraestrutura, recomenda-se utilizar a autenticação por chaves SSH, que oferece um mecanismo mais robusto e confiável para identificação dos administradores.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;''Orientações importantes para a sua '''chave SSH RSA''''':&amp;lt;/u&amp;gt;&lt;br /&gt;
# Utilize chaves RSA com tamanho adequado;&lt;br /&gt;
# '''Proteja''' a chave privada com uma '''senha''';&lt;br /&gt;
# '''Nunca compartilhe''' a chave privada;&lt;br /&gt;
# '''Revogue''' imediatamente chaves '''comprometidas''';&lt;br /&gt;
# Restrinja algoritmos e métodos de autenticação.&lt;br /&gt;
&lt;br /&gt;
== Configurando ==&lt;br /&gt;
0 - Crie sua '''chave SSH''' pública e privada.&lt;br /&gt;
Se não tiver uma '''chave ssh''', crie uma com o comando abaixo em um '''servidor Linux''' ou da maneira que preferir. Porém, se você já tem uma '''chave SSH''' compatível pode usar ela sem problema algum.&lt;br /&gt;
 cd ~/.ssh&lt;br /&gt;
 ssh-keygen -t rsa -b 4096 -f '''&amp;lt;nome-da-chave&amp;gt;''' -C &amp;quot;'''&amp;lt;comentario&amp;gt;'''&amp;quot;&lt;br /&gt;
Visualize sua chave pública&lt;br /&gt;
 cat '''&amp;lt;nome-da-chave&amp;gt;'''.pub&lt;br /&gt;
1 - Configure os métodos e chaves (aumento de compatibilidade).&lt;br /&gt;
&lt;br /&gt;
'''Servidor'''&lt;br /&gt;
 ssh server cipher aes128_gcm aes256_gcm aes128_ctr aes256_ctr&lt;br /&gt;
 ssh server hmac sha2_256 sha2_512&lt;br /&gt;
 ssh server publickey rsa rsa_sha2_256 rsa_sha2_512 ecc&lt;br /&gt;
 ssh server key-exchange curve25519_sha256 ecdh_sha2_nistp256 dh_group16_sha512&lt;br /&gt;
 ssh server dh-exchange min-len 2048&lt;br /&gt;
 ssh server rsa-key min-length 2048&lt;br /&gt;
 commit&lt;br /&gt;
'''Cliente'''&lt;br /&gt;
 ssh client publickey&lt;br /&gt;
 ssh client cipher&lt;br /&gt;
 ssh client hmac&lt;br /&gt;
 ssh client key-exchange&lt;br /&gt;
 commit&lt;br /&gt;
2 - Importe a sua chave pública.&lt;br /&gt;
# Cada bloco é referente a um trecho de configuração sequencial que deve ser respeitado;&lt;br /&gt;
# No comando '''public-key-code begin''' pressione enter e cole a sua chave pública, incluindo o ssh-rsa e o comentário final, do mesmo jeito quando você visualizou com o comando '''cat''' no passo 0;&lt;br /&gt;
# A chave pública utilizada foi gerada apenas para o tutorial :)&lt;br /&gt;
 rsa peer-public-key '''&amp;lt;nome-da-chave&amp;gt;''' encoding-type openssh&lt;br /&gt;
 public-key-code begin&lt;br /&gt;
&lt;br /&gt;
 ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAACAQCiOKoFlZrpLMVGb6tz0sQ+BP+mSJzm9PAhrqBz3KrAAZnsdSQB05QMXtmQstpTaOLf80/ZVpm5Zhi0EsfY7gDcZPCElJU0GD+SZaBB3fTAxkHqogxN0a4bBxd2J+e+yiIrh/QSpCBVwNBlnYFtkHbyz3TRsemMwPqJMB+qrC9PoYTxaURU4ZXP8KIDdwWJvBlU3tqq4l+wJVIkHNOGAwqztIYKlR50YDKD8x74bzexZL4YXkY7KOl/UWf2iR0S6LKm/ucq6G9qlN/9FmrWTUgYSUtbURec25kyHkNAebEhGEAYGLc6X3t5EKkVsVeueMEL6iRMpWCPiFMzU0yryJgdk5QXvFN3sRzXxU/fcshJey6lsDA+wNVp+RMsTVGfbAnasM/Oo/W5gz9dthnIQIQ4AKZks6At/OTvD0B/bZW0GA2fpQw4wNHEvBeyC5yGQay+uRpuwgojsO8W0YDc62MHXxPp75yu8ZUPjobbqtWWBHsL0hISVulMTZkkAffJfxJkxx2nXBbAyKbIPLwcOnogVbvZ1VD4tA6epoNzVBXObTNKCKDpvCIFELikjNGutFzHQ11R3qXgo5fnEhFRML2l77siZponJ0v7lsV1Nia9Izc91YxtOaRIp2I1+lhe+FQf65bvpjHytBZJWE2+/ju4AIGKDK8PLnvDd3miP+8v4Q== erickchave&lt;br /&gt;
&lt;br /&gt;
 public-key-code end&lt;br /&gt;
 peer-public-key end&lt;br /&gt;
 commit&lt;br /&gt;
3 - Defina o tipo da autenticação do usuário como '''rsa'''. &lt;br /&gt;
&lt;br /&gt;
Preste bem atenção porque depois desse '''commit''' você não conseguirá mais realizar o acesso usando usuário e senha, se você estiver inseguro, use o comando '''commit trial 60''', que manterá sua última alteração por 60 segundos. Então caso algo dê errado você terá acesso ao equipamento novamente em 1 minuto, mas se tudo der certo você faz o commit permanente. Durante o tempo do '''commit trial 60''', você terá 1 minuto para realizar o teste de acesso via ssh usando o novo método configurado.&lt;br /&gt;
&lt;br /&gt;
O '''commit trial''' lembra muito a função '''Safe Mode''' do '''Mikrotik''', no caso do '''Huawei''' independente se você permanece com acesso ou perde as configurações são revertidas.&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;'''&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' authentication-type rsa&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' assign rsa-key '''&amp;lt;nome-da-chave&amp;gt;'''&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' service-type all&lt;br /&gt;
 commit&lt;br /&gt;
4 - Troubleshooting&lt;br /&gt;
# Se houver a necessidade de realizar um troubleshooting para analisar as configurações, use os comandos abaixo.&lt;br /&gt;
# É importante ressaltar que programas de gerenciamento de acesso '''SSH''' ('''Putty''', '''MobaXterm''' etc) precisam estar atualizados, caso contrário bugs e incompatibilidades podem surgir.&lt;br /&gt;
# A versão do sistema '''VRP''' utilizado para esse tutorial foi a '''V800R022C00SPC600''', então esteja atento a mudanças de comandos a depender da sua versão.&lt;br /&gt;
# Lembre-se de configurar a chave privada em seu programa de gerenciamento de acesso SSH, no caso do '''Putty''' gere uma nova chave no formato que ele aceita ('''.ppk''').&lt;br /&gt;
'''Roteador'''&lt;br /&gt;
 display ssh user-information &amp;lt;usuario&amp;gt;&lt;br /&gt;
 display rsa peer-public-key brief&lt;br /&gt;
 display rsa peer-public-key name &amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
'''Linux'''&lt;br /&gt;
 ssh -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt; -p &amp;lt;porta-ssh&amp;gt; &amp;lt;usuario&amp;gt;@&amp;lt;ip-do-equipamento&amp;gt;&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4276</id>
		<title>Autenticação SSH por Chave Pública no Huawei</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4276"/>
		<updated>2026-08-01T02:41:56Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Introdução ==&lt;br /&gt;
A autenticação baseada apenas em usuário e senha ainda é amplamente utilizada, porém está mais suscetível a ataques como força bruta, vazamento e reutilização de credenciais. Para aumentar a segurança do acesso aos equipamentos da infraestrutura, recomenda-se utilizar a autenticação por chaves SSH, que oferece um mecanismo mais robusto e confiável para identificação dos administradores.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;''Orientações importantes para a sua '''chave SSH RSA''''':&amp;lt;/u&amp;gt;&lt;br /&gt;
# Utilize chaves RSA com tamanho adequado;&lt;br /&gt;
# '''Proteja''' a chave privada com uma '''senha''';&lt;br /&gt;
# '''Nunca compartilhe''' a chave privada;&lt;br /&gt;
# '''Revogue''' imediatamente chaves '''comprometidas''';&lt;br /&gt;
# Restrinja algoritmos e métodos de autenticação.&lt;br /&gt;
&lt;br /&gt;
== Configurando ==&lt;br /&gt;
0 - Crie sua '''chave SSH''' pública e privada.&lt;br /&gt;
Se não tiver uma '''chave ssh''', crie uma com o comando abaixo em um '''servidor Linux''' ou da maneira que preferir. Porém, se você já tem uma '''chave SSH''' compatível pode usar ela sem problema algum.&lt;br /&gt;
 cd ~/.ssh&lt;br /&gt;
 ssh-keygen -t rsa -b 4096 -f '''&amp;lt;nome-da-chave&amp;gt;''' -C &amp;quot;'''&amp;lt;comentario&amp;gt;'''&amp;quot;&lt;br /&gt;
Visualize sua chave pública&lt;br /&gt;
 cat '''&amp;lt;nome-da-chave&amp;gt;'''.pub&lt;br /&gt;
1 - Configure os métodos e chaves (aumento de compatibilidade).&lt;br /&gt;
&lt;br /&gt;
'''Servidor'''&lt;br /&gt;
 ssh server cipher aes128_gcm aes256_gcm aes128_ctr aes256_ctr&lt;br /&gt;
 ssh server hmac sha2_256 sha2_512&lt;br /&gt;
 ssh server publickey rsa rsa_sha2_256 rsa_sha2_512 ecc&lt;br /&gt;
 ssh server key-exchange curve25519_sha256 ecdh_sha2_nistp256 dh_group16_sha512&lt;br /&gt;
 ssh server dh-exchange min-len 2048&lt;br /&gt;
 ssh server rsa-key min-length 2048&lt;br /&gt;
 commit&lt;br /&gt;
'''Cliente'''&lt;br /&gt;
 ssh client publickey&lt;br /&gt;
 ssh client cipher&lt;br /&gt;
 ssh client hmac&lt;br /&gt;
 ssh client key-exchange&lt;br /&gt;
 commit&lt;br /&gt;
2 - Importe a sua chave pública.&lt;br /&gt;
# Cada bloco é referente a um trecho de configuração sequencial que deve ser respeitado;&lt;br /&gt;
# No comando '''public-key-code begin''' pressione enter e cole a sua chave pública, incluindo o ssh-rsa e o comentário final, do mesmo jeito quando você visualizou com o comando '''cat''' no passo 0;&lt;br /&gt;
# A chave pública utilizada foi gerada apenas para o tutorial :)&lt;br /&gt;
 rsa peer-public-key '''&amp;lt;nome-da-chave&amp;gt;''' encoding-type openssh&lt;br /&gt;
 public-key-code begin&lt;br /&gt;
&lt;br /&gt;
 ssh-rsa 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 erickchave&lt;br /&gt;
&lt;br /&gt;
 public-key-code end&lt;br /&gt;
 peer-public-key end&lt;br /&gt;
 commit&lt;br /&gt;
3 - Defina o tipo da autenticação do usuário como '''rsa'''. &lt;br /&gt;
&lt;br /&gt;
Preste bem atenção porque depois desse '''commit''' você não conseguirá mais realizar o acesso usando usuário e senha, se você estiver inseguro, use o comando '''commit trial 60''', que manterá sua última alteração por 60 segundos. Então caso algo dê errado você terá acesso ao equipamento novamente em 1 minuto, mas se tudo der certo você faz o commit permanente. Durante o tempo do '''commit trial 60''', você terá 1 minuto para realizar o teste de acesso via ssh usando o novo método configurado.&lt;br /&gt;
&lt;br /&gt;
O '''commit trial''' lembra muito a função '''Safe Mode''' do '''Mikrotik''', no caso do '''Huawei''' independente se você permanece com acesso ou perde as configurações são revertidas.&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;'''&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' authentication-type rsa&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' assign rsa-key '''&amp;lt;nome-da-chave&amp;gt;'''&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' service-type all&lt;br /&gt;
 commit&lt;br /&gt;
4 - Troubleshooting&lt;br /&gt;
# Se houver a necessidade de realizar um troubleshooting para analisar as configurações, use os comandos abaixo.&lt;br /&gt;
# É importante ressaltar que programas de gerenciamento de acesso '''SSH''' ('''Putty''', '''MobaXterm''' etc) precisam estar atualizados, caso contrário bugs e incompatibilidades podem surgir.&lt;br /&gt;
# A versão do sistema '''VRP''' utilizado para esse tutorial foi a '''V800R022C00SPC600''', então esteja atento a mudanças de comandos a depender da sua versão.&lt;br /&gt;
'''Roteador'''&lt;br /&gt;
 display ssh user-information &amp;lt;usuario&amp;gt;&lt;br /&gt;
 display rsa peer-public-key brief&lt;br /&gt;
 display rsa peer-public-key name &amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
'''Linux'''&lt;br /&gt;
 ssh -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt; -p &amp;lt;porta-ssh&amp;gt; &amp;lt;usuario&amp;gt;@&amp;lt;ip-do-equipamento&amp;gt;&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4275</id>
		<title>Autenticação SSH por Chave Pública no Huawei</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4275"/>
		<updated>2026-08-01T02:36:06Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Introdução ==&lt;br /&gt;
A autenticação baseada apenas em usuário e senha ainda é amplamente utilizada, porém está mais suscetível a ataques como força bruta, vazamento e reutilização de credenciais. Para aumentar a segurança do acesso aos equipamentos da infraestrutura, recomenda-se utilizar a autenticação por chaves SSH, que oferece um mecanismo mais robusto e confiável para identificação dos administradores.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;''Orientações importantes para a sua '''chave SSH RSA''''':&amp;lt;/u&amp;gt;&lt;br /&gt;
# Utilize chaves RSA com tamanho adequado;&lt;br /&gt;
# '''Proteja''' a chave privada com uma '''senha''';&lt;br /&gt;
# '''Nunca compartilhe''' a chave privada;&lt;br /&gt;
# '''Revogue''' imediatamente chaves '''comprometidas''';&lt;br /&gt;
# Restrinja algoritmos e métodos de autenticação.&lt;br /&gt;
&lt;br /&gt;
== Configurando ==&lt;br /&gt;
0 - Crie sua '''chave SSH''' pública e privada.&lt;br /&gt;
Se não tiver uma '''chave ssh''', crie uma com o comando abaixo em um '''servidor Linux''' ou da maneira que preferir. Porém, se você já tem uma '''chave SSH''' compatível pode usar ela sem problema algum.&lt;br /&gt;
 cd ~/.ssh&lt;br /&gt;
 ssh-keygen -t rsa -b 4096 -f '''&amp;lt;nome-da-chave&amp;gt;''' -C &amp;quot;'''&amp;lt;comentario&amp;gt;'''&amp;quot;&lt;br /&gt;
Visualize sua chave pública&lt;br /&gt;
 cat '''&amp;lt;nome-da-chave&amp;gt;'''.pub&lt;br /&gt;
1 - Configure os métodos e chaves (aumento de compatibilidade).&lt;br /&gt;
&lt;br /&gt;
'''Servidor'''&lt;br /&gt;
 ssh server cipher aes128_gcm aes256_gcm aes128_ctr aes256_ctr&lt;br /&gt;
 ssh server hmac sha2_256 sha2_512&lt;br /&gt;
 ssh server publickey rsa rsa_sha2_256 rsa_sha2_512 ecc&lt;br /&gt;
 ssh server key-exchange curve25519_sha256 ecdh_sha2_nistp256 dh_group16_sha512&lt;br /&gt;
 ssh server dh-exchange min-len 2048&lt;br /&gt;
 ssh server rsa-key min-length 2048&lt;br /&gt;
'''Cliente'''&lt;br /&gt;
 ssh client publickey&lt;br /&gt;
 ssh client cipher&lt;br /&gt;
 ssh client hmac&lt;br /&gt;
 ssh client key-exchange&lt;br /&gt;
2 - Importe a sua chave pública.&lt;br /&gt;
# Cada bloco é referente a um trecho de configuração sequencial que deve ser respeitado;&lt;br /&gt;
# No comando '''public-key-code begin''' pressione enter e cole a sua chave pública, incluindo o ssh-rsa e o comentário final, do mesmo jeito quando você visualizou com o comando '''cat''' no passo 0;&lt;br /&gt;
# A chave pública utilizada foi gerada apenas para o tutorial :)&lt;br /&gt;
 rsa peer-public-key '''&amp;lt;nome-da-chave&amp;gt;''' encoding-type openssh&lt;br /&gt;
 public-key-code begin&lt;br /&gt;
&lt;br /&gt;
 ssh-rsa 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 erickchave&lt;br /&gt;
&lt;br /&gt;
 public-key-code end&lt;br /&gt;
 peer-public-key end&lt;br /&gt;
3 - Defina o tipo da autenticação do usuário como '''rsa'''.&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;'''&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' authentication-type rsa&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' assign rsa-key '''&amp;lt;nome-da-chave&amp;gt;'''&lt;br /&gt;
 ssh user '''&amp;lt;usuario&amp;gt;''' service-type all&lt;br /&gt;
4 - Troubleshooting&lt;br /&gt;
# Se houver a necessidade de realizar um troubleshooting para analisar as configurações, use os comandos abaixo.&lt;br /&gt;
# É importante ressaltar que programas de gerenciamento de acesso '''SSH''' ('''Putty''', '''MobaXterm''' etc) precisam estar atualizados, caso contrário bugs e incompatibilidades podem surgir.&lt;br /&gt;
# A versão do sistema '''VRP''' utilizado para esse tutorial foi a '''V800R022C00SPC600''', então esteja atento a mudanças de comandos a depender da sua versão.&lt;br /&gt;
'''Roteador'''&lt;br /&gt;
 display ssh user-information &amp;lt;usuario&amp;gt;&lt;br /&gt;
 display rsa peer-public-key brief&lt;br /&gt;
 display rsa peer-public-key name &amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
'''Linux'''&lt;br /&gt;
 ssh -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt; -p &amp;lt;porta-ssh&amp;gt; &amp;lt;usuario&amp;gt;@&amp;lt;ip-do-equipamento&amp;gt;&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4274</id>
		<title>Autenticação SSH por Chave Pública no Huawei</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4274"/>
		<updated>2026-08-01T02:30:40Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Introdução ==&lt;br /&gt;
A autenticação baseada apenas em usuário e senha ainda é amplamente utilizada, porém está mais suscetível a ataques como força bruta, vazamento e reutilização de credenciais. Para aumentar a segurança do acesso aos equipamentos da infraestrutura, recomenda-se utilizar a autenticação por chaves SSH, que oferece um mecanismo mais robusto e confiável para identificação dos administradores.&lt;br /&gt;
&lt;br /&gt;
''Orientações importantes para a sua '''chave SSH RSA''''':&lt;br /&gt;
# Utilize chaves RSA com tamanho adequado;&lt;br /&gt;
# Proteja a chave privada com uma senha;&lt;br /&gt;
# Nunca compartilhe a chave privada;&lt;br /&gt;
# Revogue imediatamente chaves comprometidas;&lt;br /&gt;
# Restrinja algoritmos e métodos de autenticação.&lt;br /&gt;
&lt;br /&gt;
== Configurando ==&lt;br /&gt;
0 - Crie sua '''chave SSH''' pública e privada.&lt;br /&gt;
Se não tiver uma '''chave ssh''', crie uma com o comando abaixo em um '''servidor Linux''' ou da maneira que preferir. Porém, se você já tem uma '''chave SSH''' compatível pode usar ela sem problema algum.&lt;br /&gt;
 cd ~/.ssh&lt;br /&gt;
 ssh-keygen -t rsa -b 4096 -f &amp;lt;nome-da-chave&amp;gt; -C &amp;quot;&amp;lt;comentario&amp;gt;&amp;quot;&lt;br /&gt;
Visualize sua chave pública&lt;br /&gt;
 cat &amp;lt;nome-da-chave&amp;gt;.pub&lt;br /&gt;
1 - Configure os métodos e chaves (aumento de compatibilidade).&lt;br /&gt;
&lt;br /&gt;
'''Servidor'''&lt;br /&gt;
 ssh server cipher aes128_gcm aes256_gcm aes128_ctr aes256_ctr&lt;br /&gt;
 ssh server hmac sha2_256 sha2_512&lt;br /&gt;
 ssh server publickey rsa rsa_sha2_256 rsa_sha2_512 ecc&lt;br /&gt;
 ssh server key-exchange curve25519_sha256 ecdh_sha2_nistp256 dh_group16_sha512&lt;br /&gt;
 ssh server dh-exchange min-len 2048&lt;br /&gt;
 ssh server rsa-key min-length 2048&lt;br /&gt;
'''Cliente'''&lt;br /&gt;
 ssh client publickey&lt;br /&gt;
 ssh client cipher&lt;br /&gt;
 ssh client hmac&lt;br /&gt;
 ssh client key-exchange&lt;br /&gt;
2 - Importe a sua chave pública.&lt;br /&gt;
# Cada bloco é referente a um trecho de configuração sequencial que deve ser respeitado;&lt;br /&gt;
# No comando '''public-key-code begin''' pressione enter e cole a sua chave pública, incluindo o ssh-rsa e o comentário final, do mesmo jeito quando você visualizou com o comando '''cat''' no passo 0;&lt;br /&gt;
# A chave pública utilizada foi gerada apenas para o tutorial :)&lt;br /&gt;
 rsa peer-public-key &amp;lt;nome-da-chave&amp;gt; encoding-type openssh&lt;br /&gt;
 public-key-code begin&lt;br /&gt;
&lt;br /&gt;
 ssh-rsa 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 erickchave&lt;br /&gt;
&lt;br /&gt;
 public-key-code end&lt;br /&gt;
 peer-public-key end&lt;br /&gt;
3 - Defina o tipo da autenticação do usuário como '''rsa'''.&lt;br /&gt;
 ssh user &amp;lt;usuario&amp;gt;&lt;br /&gt;
 ssh user &amp;lt;usuario&amp;gt; authentication-type rsa&lt;br /&gt;
 ssh user &amp;lt;usuario&amp;gt; assign rsa-key &amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
 ssh user &amp;lt;usuario&amp;gt; service-type all&lt;br /&gt;
4 - Troubleshooting&lt;br /&gt;
# Se houver a necessidade de realizar um troubleshooting para analisar as configurações, use os comandos abaixo.&lt;br /&gt;
# É importante ressaltar que programas de gerenciamento de acesso '''SSH''' ('''Putty''', '''MobaXterm''' etc) precisam estar atualizados, caso contrário bugs e incompatibilidades podem surgir.&lt;br /&gt;
# A versão do sistema '''VRP''' utilizado para esse tutorial foi a '''V800R022C00SPC600''', então esteja atento a mudanças de comandos a depender da sua versão.&lt;br /&gt;
'''Roteador'''&lt;br /&gt;
 display ssh user-information &amp;lt;usuario&amp;gt;&lt;br /&gt;
 display rsa peer-public-key brief&lt;br /&gt;
 display rsa peer-public-key name &amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
'''Linux'''&lt;br /&gt;
 ssh -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt; -p &amp;lt;porta-ssh&amp;gt; &amp;lt;usuario&amp;gt;@&amp;lt;ip-do-equipamento&amp;gt;&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4273</id>
		<title>Autenticação SSH por Chave Pública no Huawei</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4273"/>
		<updated>2026-08-01T02:23:23Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Introdução ==&lt;br /&gt;
A autenticação baseada apenas em usuário e senha ainda é amplamente utilizada, porém está mais suscetível a ataques como força bruta, vazamento e reutilização de credenciais. Para aumentar a segurança do acesso aos equipamentos da infraestrutura, recomenda-se utilizar a autenticação por chaves SSH, que oferece um mecanismo mais robusto e confiável para identificação dos administradores.&lt;br /&gt;
&lt;br /&gt;
''Orientações importantes para a sua '''chave SSH RSA''''':&lt;br /&gt;
# Utilize chaves RSA com tamanho adequado;&lt;br /&gt;
# Proteja a chave privada com uma senha;&lt;br /&gt;
# Nunca compartilhe a chave privada;&lt;br /&gt;
# Revogue imediatamente chaves comprometidas;&lt;br /&gt;
# Restrinja algoritmos e métodos de autenticação.&lt;br /&gt;
&lt;br /&gt;
== Configurando ==&lt;br /&gt;
0 - Crie sua '''chave SSH''' pública e privada.&lt;br /&gt;
Se não tiver uma '''chave ssh''', crie uma com o comando abaixo em um '''servidor Linux''' ou da maneira que preferir. Porém, se você já tem uma '''chave SSH''' compatível pode usar ela sem problema algum.&lt;br /&gt;
 cd ~/.ssh&lt;br /&gt;
 ssh-keygen -t rsa -b 4096 -f &amp;lt;nome-da-chave&amp;gt; -C &amp;quot;&amp;lt;comentario&amp;gt;&amp;quot;&lt;br /&gt;
Visualize sua chave pública&lt;br /&gt;
 cat &amp;lt;nome-da-chave&amp;gt;.pub&lt;br /&gt;
1 - Configure os métodos e chaves (aumento de compatibilidade).&lt;br /&gt;
&lt;br /&gt;
'''Servidor'''&lt;br /&gt;
 ssh server cipher aes128_gcm aes256_gcm aes128_ctr aes256_ctr&lt;br /&gt;
 ssh server hmac sha2_256 sha2_512&lt;br /&gt;
 ssh server publickey rsa rsa_sha2_256 rsa_sha2_512 ecc&lt;br /&gt;
 ssh server key-exchange curve25519_sha256 ecdh_sha2_nistp256 dh_group16_sha512&lt;br /&gt;
 ssh server dh-exchange min-len 2048&lt;br /&gt;
 ssh server rsa-key min-length 2048&lt;br /&gt;
'''Cliente'''&lt;br /&gt;
 ssh client publickey&lt;br /&gt;
 ssh client cipher&lt;br /&gt;
 ssh client hmac&lt;br /&gt;
 ssh client key-exchange&lt;br /&gt;
2 - Importe a sua chave pública.&lt;br /&gt;
# Cada bloco é referente a um trecho de configuração sequencial que deve ser respeitado;&lt;br /&gt;
# No comando '''public-key-code begin''' pressione enter e cole a sua chave pública, incluindo o ssh-rsa e o comentário final, do mesmo jeito quando você visualizou com o comando '''cat''' no passo 0;&lt;br /&gt;
# A chave pública utilizada foi gerada apenas para o tutorial :)&lt;br /&gt;
 rsa peer-public-key &amp;lt;nome-da-chave&amp;gt; encoding-type openssh&lt;br /&gt;
 public-key-code begin&lt;br /&gt;
&lt;br /&gt;
 ssh-rsa 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 erickchave&lt;br /&gt;
&lt;br /&gt;
 public-key-code end&lt;br /&gt;
 peer-public-key end&lt;br /&gt;
3 - Defina o tipo da autenticação do usuário como '''rsa'''.&lt;br /&gt;
 ssh user &amp;lt;usuario&amp;gt;&lt;br /&gt;
 ssh user &amp;lt;usuario&amp;gt; authentication-type rsa&lt;br /&gt;
 ssh user &amp;lt;usuario&amp;gt; assign rsa-key &amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
 ssh user &amp;lt;usuario&amp;gt; service-type all&lt;br /&gt;
4 - Troubleshooting&lt;br /&gt;
# Se houver a necessidade de realizar um troubleshooting para analisar as configurações, use os comandos abaixo.&lt;br /&gt;
# É importante ressaltar que programas de gerenciamento de acesso '''SSH''' ('''Putty''', '''MobaXterm''' etc) precisam estar atualizados, caso contrário bugs e incompatibilidades podem surgir.&lt;br /&gt;
# A versão do sistema '''VRP''' utilizado para esse tutorial foi a '''V800R022C00SPC600''', então esteja atento a mudanças de comandos a depender da sua versão.&lt;br /&gt;
 display ssh user-information &amp;lt;usuario&amp;gt;&lt;br /&gt;
 display rsa peer-public-key brief&lt;br /&gt;
 display rsa peer-public-key name &amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4272</id>
		<title>Autenticação SSH por Chave Pública no Huawei</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4272"/>
		<updated>2026-08-01T02:11:51Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Orientações para a sua chave SSH RSA:&lt;br /&gt;
# Utilize chaves RSA com tamanho adequado;&lt;br /&gt;
# Proteja a chave privada com uma senha (passphrase);&lt;br /&gt;
# Nunca compartilhe a chave privada;&lt;br /&gt;
# Revogue imediatamente chaves comprometidas;&lt;br /&gt;
# Restrinja algoritmos e métodos de autenticação.&lt;br /&gt;
0 - Se não tiver uma '''chave ssh''', crie uma com o comando abaixo em um '''servidor Linux''' (você pode usar uma já existente ou criar de outra maneira).&lt;br /&gt;
 cd ~/.ssh&lt;br /&gt;
 ssh-keygen -t rsa -b 4096 -f &amp;lt;nome-da-chave&amp;gt; -C &amp;quot;&amp;lt;comentario&amp;gt;&amp;quot;&lt;br /&gt;
Visualize sua chave pública&lt;br /&gt;
 cat &amp;lt;nome-da-chave&amp;gt;.pub&lt;br /&gt;
1 - Configure os métodos e chaves (aumento de compatibilidade).&lt;br /&gt;
&lt;br /&gt;
'''Servidor'''&lt;br /&gt;
 ssh server cipher aes128_gcm aes256_gcm aes128_ctr aes256_ctr&lt;br /&gt;
 ssh server hmac sha2_256 sha2_512&lt;br /&gt;
 ssh server publickey rsa rsa_sha2_256 rsa_sha2_512 ecc&lt;br /&gt;
 ssh server key-exchange curve25519_sha256 ecdh_sha2_nistp256 dh_group16_sha512&lt;br /&gt;
 ssh server dh-exchange min-len 2048&lt;br /&gt;
 ssh server rsa-key min-length 2048&lt;br /&gt;
'''Cliente'''&lt;br /&gt;
 ssh client publickey&lt;br /&gt;
 ssh client cipher&lt;br /&gt;
 ssh client hmac&lt;br /&gt;
 ssh client key-exchange&lt;br /&gt;
2 - Importe a sua chave pública.&lt;br /&gt;
# Cada bloco é referente a um trecho de configuração sequencial que deve ser respeitado;&lt;br /&gt;
# No comando '''public-key-code begin''' pressione enter e cole a sua chave pública, incluindo o ssh-rsa e o comentário final, do mesmo jeito quando você visualizou com o comando '''cat''' no passo 0;&lt;br /&gt;
# A chave pública utilizada foi gerada apenas para o tutorial :)&lt;br /&gt;
 rsa peer-public-key &amp;lt;nome-da-chave&amp;gt; encoding-type openssh&lt;br /&gt;
 public-key-code begin&lt;br /&gt;
&lt;br /&gt;
 ssh-rsa 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 erickchave&lt;br /&gt;
&lt;br /&gt;
 public-key-code end&lt;br /&gt;
 peer-public-key end&lt;br /&gt;
3 - Defina o tipo da autenticação do usuário como '''rsa'''.&lt;br /&gt;
 ssh user &amp;lt;usuario&amp;gt;&lt;br /&gt;
 ssh user &amp;lt;usuario&amp;gt; authentication-type rsa&lt;br /&gt;
 ssh user &amp;lt;usuario&amp;gt; assign rsa-key &amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
 ssh user &amp;lt;usuario&amp;gt; service-type all&lt;br /&gt;
4 - Troubleshooting&lt;br /&gt;
 display ssh user-information &amp;lt;usuario&amp;gt;&lt;br /&gt;
 display rsa peer-public-key brief&lt;br /&gt;
 display rsa peer-public-key name &amp;lt;nome-da-chave&amp;gt;&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4271</id>
		<title>Autenticação SSH por Chave Pública no Huawei</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4271"/>
		<updated>2026-08-01T01:59:45Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Orientações para a sua chave SSH RSA:&lt;br /&gt;
# Utilize chaves RSA com tamanho adequado;&lt;br /&gt;
# Proteja a chave privada com uma senha (passphrase);&lt;br /&gt;
# Nunca compartilhe a chave privada;&lt;br /&gt;
# Revogue imediatamente chaves comprometidas;&lt;br /&gt;
# Restrinja algoritmos e métodos de autenticação.&lt;br /&gt;
0 - Se não tiver uma '''chave ssh''', crie uma com o comando abaixo em um '''servidor Linux''' (você pode usar uma já existente ou criar de outra maneira).&amp;lt;blockquote&amp;gt;&lt;br /&gt;
cd ~/.ssh&lt;br /&gt;
&lt;br /&gt;
ssh-keygen -t rsa -b 4096 -f &amp;lt;nome-da-chave&amp;gt; -C &amp;quot;&amp;lt;comentario&amp;gt;&amp;quot;&lt;br /&gt;
&amp;lt;/blockquote&amp;gt;Visualize sua chave pública&amp;lt;blockquote&amp;gt;&lt;br /&gt;
# cat &amp;lt;nome-da-chave&amp;gt;.pub&lt;br /&gt;
&amp;lt;/blockquote&amp;gt;1 - Configure os métodos e chaves (aumento de compatibilidade).&amp;lt;blockquote&amp;gt;&lt;br /&gt;
# ssh server cipher aes128_gcm aes256_gcm aes128_ctr aes256_ctr&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh server hmac sha2_256 sha2_512&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh server publickey rsa rsa_sha2_256 rsa_sha2_512 ecc&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh server key-exchange curve25519_sha256 ecdh_sha2_nistp256 dh_group16_sha512&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh server dh-exchange min-len 2048&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh server rsa-key min-length 2048&lt;br /&gt;
&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh client publickey&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh client cipher&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh client hmac&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh client key-exchange&lt;br /&gt;
&amp;lt;/blockquote&amp;gt;2 - Crie e importe a chave pública&lt;br /&gt;
&lt;br /&gt;
No comando '''public-key-code begin''' pressione enter e cole a sua chave pública, incluindo o ssh-rsa e o comentário final, do mesmo jeito quando você visualizou com o comando '''cat''' no passo 0.&amp;lt;blockquote&amp;gt;&lt;br /&gt;
# rsa peer-public-key &amp;lt;nome-da-chave&amp;gt; encoding-type openssh&lt;br /&gt;
&lt;br /&gt;
# public-key-code begin &lt;br /&gt;
&lt;br /&gt;
ssh-rsa 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 erickchave&lt;br /&gt;
&lt;br /&gt;
# public-key-code end&lt;br /&gt;
&lt;br /&gt;
# peer-public-key end&lt;br /&gt;
&amp;lt;/blockquote&amp;gt;3 - Defina o tipo da autenticação do usuário como '''rsa'''.&amp;lt;blockquote&amp;gt;&lt;br /&gt;
# ssh user &amp;lt;usuario&amp;gt;&lt;br /&gt;
&lt;br /&gt;
# ssh user &amp;lt;usuario&amp;gt; authentication-type rsa&lt;br /&gt;
&lt;br /&gt;
# ssh user &amp;lt;usuario&amp;gt; assign rsa-key &amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
&lt;br /&gt;
# ssh user &amp;lt;usuario&amp;gt; service-type all&lt;br /&gt;
&amp;lt;/blockquote&amp;gt;4 - Troubleshooting&amp;lt;blockquote&amp;gt;&lt;br /&gt;
# display ssh user-information &amp;lt;usuario&amp;gt;&lt;br /&gt;
&lt;br /&gt;
# display rsa peer-public-key brief&lt;br /&gt;
&lt;br /&gt;
# display rsa peer-public-key name &amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
&amp;lt;/blockquote&amp;gt;&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4270</id>
		<title>Autenticação SSH por Chave Pública no Huawei</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Autentica%C3%A7%C3%A3o_SSH_por_Chave_P%C3%BAblica_no_Huawei&amp;diff=4270"/>
		<updated>2026-08-01T01:58:19Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: Editando&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Orientações para a sua chave SSH RSA:&lt;br /&gt;
# Utilize chaves RSA com tamanho adequado;&lt;br /&gt;
# Proteja a chave privada com uma senha (passphrase);&lt;br /&gt;
# Nunca compartilhe a chave privada;&lt;br /&gt;
# Revogue imediatamente chaves comprometidas;&lt;br /&gt;
# Restrinja algoritmos e métodos de autenticação.&lt;br /&gt;
0 - Se não tiver uma '''chave ssh''', crie uma com o comando abaixo em um '''servidor Linux''' (você pode usar uma já existente ou criar de outra maneira).&amp;lt;blockquote&amp;gt;&lt;br /&gt;
# cd ~/.ssh&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh-keygen -t rsa -b 4096 -f &amp;lt;nome-da-chave&amp;gt; -C &amp;quot;&amp;lt;comentario&amp;gt;&amp;quot;&lt;br /&gt;
&amp;lt;/blockquote&amp;gt;Visualize sua chave pública&amp;lt;blockquote&amp;gt;&lt;br /&gt;
# cat &amp;lt;nome-da-chave&amp;gt;.pub&lt;br /&gt;
&amp;lt;/blockquote&amp;gt;1 - Configure os métodos e chaves (aumento de compatibilidade).&amp;lt;blockquote&amp;gt;&lt;br /&gt;
# ssh server cipher aes128_gcm aes256_gcm aes128_ctr aes256_ctr&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh server hmac sha2_256 sha2_512&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh server publickey rsa rsa_sha2_256 rsa_sha2_512 ecc&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh server key-exchange curve25519_sha256 ecdh_sha2_nistp256 dh_group16_sha512&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh server dh-exchange min-len 2048&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh server rsa-key min-length 2048&lt;br /&gt;
&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh client publickey&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh client cipher&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh client hmac&lt;br /&gt;
&amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; ssh client key-exchange&lt;br /&gt;
&amp;lt;/blockquote&amp;gt;2 - Crie e importe a chave pública&lt;br /&gt;
&lt;br /&gt;
No comando '''public-key-code begin''' pressione enter e cole a sua chave pública, incluindo o ssh-rsa e o comentário final, do mesmo jeito quando você visualizou com o comando '''cat''' no passo 0.&amp;lt;blockquote&amp;gt;&lt;br /&gt;
# rsa peer-public-key &amp;lt;nome-da-chave&amp;gt; encoding-type openssh&lt;br /&gt;
&lt;br /&gt;
# public-key-code begin &lt;br /&gt;
&lt;br /&gt;
ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAACAQCiOKoFlZrpLMVGb6tz0sQ+BP+mSJzm9PAhrqBz3KrAAZnsdSQB05QMXtmQstpTaOLf80/ZVpm5Zhi0EsfY7gDcZPCElJU0GD+SZaBB3fTAxkHqogxN0a4bBxd2J+e+yiIrh/QSpCBVwNBlnYFtkHbyz3TRsemMwPqJMB+qrC9PoYTxaURU4ZXP8KIDdwWJvBlU3tqq4l+wJVIkHNOGAwqztIYKlR50YDKD8x74bzexZL4YXkY7KOl/UWf2iR0S6LKm/ucq6G9qlN/9FmrWTUgYSUtbURec25kyHkNAebEhGEAYGLc6X3t5EKkVsVeueMEL6iRMpWCPiFMzU0yryJgdk5QXvFN3sRzXxU/fcshJey6lsDA+wNVp+RMsTVGfbAnasM/Oo/W5gz9dthnIQIQ4AKZks6At/OTvD0B/bZW0GA2fpQw4wNHEvBeyC5yGQay+uRpuwgojsO8W0YDc62MHXxPp75yu8ZUPjobbqtWWBHsL0hISVulMTZkkAffJfxJkxx2nXBbAyKbIPLwcOnogVbvZ1VD4tA6epoNzVBXObTNKCKDpvCIFELikjNGutFzHQ11R3qXgo5fnEhFRML2l77siZponJ0v7lsV1Nia9Izc91YxtOaRIp2I1+lhe+FQf65bvpjHytBZJWE2+/ju4AIGKDK8PLnvDd3miP+8v4Q== erickchave&lt;br /&gt;
&lt;br /&gt;
# public-key-code end&lt;br /&gt;
&lt;br /&gt;
# peer-public-key end&lt;br /&gt;
&amp;lt;/blockquote&amp;gt;3 - Defina o tipo da autenticação do usuário como '''rsa'''.&amp;lt;blockquote&amp;gt;&lt;br /&gt;
# ssh user &amp;lt;usuario&amp;gt;&lt;br /&gt;
&lt;br /&gt;
# ssh user &amp;lt;usuario&amp;gt; authentication-type rsa&lt;br /&gt;
&lt;br /&gt;
# ssh user &amp;lt;usuario&amp;gt; assign rsa-key &amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
&lt;br /&gt;
# ssh user &amp;lt;usuario&amp;gt; service-type all&lt;br /&gt;
&amp;lt;/blockquote&amp;gt;4 - Troubleshooting&amp;lt;blockquote&amp;gt;&lt;br /&gt;
# display ssh user-information &amp;lt;usuario&amp;gt;&lt;br /&gt;
&lt;br /&gt;
# display rsa peer-public-key brief&lt;br /&gt;
&lt;br /&gt;
# display rsa peer-public-key name &amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
&amp;lt;/blockquote&amp;gt;&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Hardening_de_SSH_em_Linux_e_FreeBSD&amp;diff=4194</id>
		<title>Hardening de SSH em Linux e FreeBSD</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Hardening_de_SSH_em_Linux_e_FreeBSD&amp;diff=4194"/>
		<updated>2026-06-22T16:48:27Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Muitas pessoas acabam negligenciando a segurança de algo muito importante nos servidores, e isso aumenta consideravelmente os riscos de segurança.&lt;br /&gt;
&lt;br /&gt;
Aqui irei demonstrar duas técnicas de '''várias que você deve implementar em seu ambiente''', a primeira delas é a criação de uma '''Chave SSH''' para acesso e a segunda uma configuração mais rígida do '''SSH''' em si através do '''sshd_config'''.&lt;br /&gt;
&lt;br /&gt;
Independente se você utiliza alguma distribuição '''Linux''' ou '''FreeBSD''', os comandos e maneiras de configurar são muito similares, diferenciando alguns poucos comandos, portanto, fique tranquilo.&lt;br /&gt;
&lt;br /&gt;
== Propósito ==&lt;br /&gt;
A real intenção desse tutorial é te ajudar a aumentar a segurança do seu ambiente, assim tanto você quanto a comunidade da internet ficará agradecida por ter menos um host com alta exposição podendo ser um ativo de ataque.&lt;br /&gt;
&lt;br /&gt;
Ao final você ficará com o seguinte cenário:&lt;br /&gt;
&lt;br /&gt;
# Usuário root não conseguirá mais fazer acesso SSH;&lt;br /&gt;
# Apenas os seus usuários sem privilégio poderão fazer o acesso SSH;&lt;br /&gt;
# Seu login será exclusivo via SSH, não serão mais utilizados usuário e senha;&lt;br /&gt;
# A porta do Servidor SSH estará diferente da padrão;&lt;br /&gt;
# Você poderá ter 2 sessões (pode aumentar);&lt;br /&gt;
# Desconexão após 600 segundos automático.&lt;br /&gt;
&lt;br /&gt;
=== Gerando as Chaves SSH ===&lt;br /&gt;
1 - Gere as chaves pública e privada.&lt;br /&gt;
&lt;br /&gt;
Por padrão as chaves serão geradas na pasta '''.ssh''' do seu usuário, porém, por boa prática pessoal eu sempre digito o caminho completo incluindo o nome que será atribuído as chaves.&lt;br /&gt;
 $ ssh-keygen&lt;br /&gt;
 Enter file in which to save the key (/home/&amp;lt;usuario&amp;gt;/.ssh/id_ed25519): /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
Agora defina uma senha para a chave privada, você tem o poder de não configurar uma senha apenas pressionando Enter, mas é '''altamente recomendável que se configure uma senha'''.&lt;br /&gt;
 Enter passphrase for &amp;quot;/home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&amp;quot; (empty for no passphrase):&lt;br /&gt;
 Enter same passphrase again:&lt;br /&gt;
Por último, você verá as chaves geradas com o nome escolhido e diretório.&lt;br /&gt;
 Your identification has been saved in /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
 Your public key has been saved in /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub&lt;br /&gt;
&lt;br /&gt;
=== Copiando as Chaves SSH ===&lt;br /&gt;
Observe que aqui você vai ter maneiras diferentes de realizar essa cópia da chave pública e privada, e é exatamente nesse ponto que muitas pessoas tem um bug na cabeça quando estão começando. &amp;lt;s&amp;gt;Inclusive tive esse problema na época de iniciante.&amp;lt;/s&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2 - Copie o conteúdo da chave pública para o arquivo de chaves autorizadas.&lt;br /&gt;
&lt;br /&gt;
2.1 - Se você gerou as chaves no próprio servidor, copie o conteúdo da chave pública para o arquivo '''authorized_keys'''. que está no mesmo diretório das chaves criadas, caso o arquivo não exista, quando você executar o comando ele será criado automaticamente.&lt;br /&gt;
 $ cat ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub &amp;gt;&amp;gt; ~/.ssh/authorized_keys&lt;br /&gt;
2.2 - Se você gerou as chaves em seu computador ou em algum outro host '''FreeBSD''' ou '''Linux''', copie a chave pública para o diretório do '''seu usuário''' com o '''scp''' e depois execute o '''cat''' como no exemplo acima.&lt;br /&gt;
 $ scp -P &amp;lt;porta-ssh&amp;gt; ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub usuario@IP:~/.ssh/&lt;br /&gt;
2.3 - Outra maneira de copiar a chave pública para o servidor é com o comando '''ssh-copy-id,''' considerando que você gerou as chaves no host cliente , e também precisa ter a chave privada no mesmo diretório da chave pública.&lt;br /&gt;
 $ ssh-copy-id -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub -p 5902 &amp;lt;usuario&amp;gt;@&amp;lt;IP-de-Destino&amp;gt;&lt;br /&gt;
Você também pode enviar a chave pública utilizando o '''FTP FileZilla''' e copia o conteúdo com o comando '''cat'''.&lt;br /&gt;
&lt;br /&gt;
=== Testando a conexão do SSH ===&lt;br /&gt;
3 - Teste se a conexão vai funcionar.&lt;br /&gt;
&lt;br /&gt;
Se você copiou a chave privada para outro host '''Linux''', por exemplo, o comando abaixo irá te ajudar a testar se tudo está funcionando da maneira correta. Se você quiser verificar localmente, basta inserir o IP da máquina onde você gerou as chaves.&lt;br /&gt;
&lt;br /&gt;
A alteração de permissão para 600 se dá por questões de privacidade, basicamente com o 600 você diz que apenas o seu usuário tem permissão para utilizar essa chave.&lt;br /&gt;
 $ chmod 600 ~/.ssh/&amp;lt;nome-da-chave&amp;gt; &lt;br /&gt;
&lt;br /&gt;
 $ ssh -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt; -p 5902 &amp;lt;usuario&amp;gt;@&amp;lt;IP-de-Destino&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Editando o sshd_config ===&lt;br /&gt;
4 - Edite o arquivo que contém as configurações do SSH.&lt;br /&gt;
&lt;br /&gt;
O comando abaixo irá zerar e abrir a edição do arquivo, não tem uma cópia de backup caso você erre alguma linha, por tanto, verifica antes de por em produção se tudo está correto.&lt;br /&gt;
 # echo &amp;gt; /etc/ssh/sshd_config ; nano /etc/ssh/sshd_config&lt;br /&gt;
Abaixo estarão os parâmetros que você deve inserir no arquivo '''sshd_config'''. Altere as linhas de acordo com a sua Porta SSH atual e usuário que terá privilégio para acessar o servidor.&lt;br /&gt;
 Protocol 2&lt;br /&gt;
 Port '''&amp;lt;Porta-SSH&amp;gt;'''&lt;br /&gt;
 LoginGraceTime 30&lt;br /&gt;
 PermitRootLogin no&lt;br /&gt;
 StrictModes yes&lt;br /&gt;
 MaxAuthTries 2&lt;br /&gt;
 MaxSessions 2&lt;br /&gt;
 PubkeyAuthentication yes&lt;br /&gt;
 AuthorizedKeysFile      .ssh/authorized_keys&lt;br /&gt;
 PasswordAuthentication no&lt;br /&gt;
 PermitEmptyPasswords no&lt;br /&gt;
 KbdInteractiveAuthentication no&lt;br /&gt;
 UsePAM yes&lt;br /&gt;
 X11Forwarding no&lt;br /&gt;
 AllowTcpForwarding no&lt;br /&gt;
 ClientAliveInterval 300&lt;br /&gt;
 ClientAliveCountMax 2&lt;br /&gt;
 Banner /etc/banner&lt;br /&gt;
 Subsystem       sftp    /usr/libexec/sftp-server&lt;br /&gt;
 AllowUsers erick '''usuarioX usuarioY usuarioZ'''&lt;br /&gt;
5 - Crie um banner de aviso.&lt;br /&gt;
 # nano /etc/banner&lt;br /&gt;
Conteúdo do banner:&lt;br /&gt;
 Equipamento pertencente a empresa '''NOME DA SUA EMPRESA''', acessos nao autorizados serao monitorados, investigados e entregues as autoridades responsaveis.&lt;br /&gt;
&lt;br /&gt;
=== Recarregando o serviço de SSH ===&lt;br /&gt;
6 - Recarregue o arquivo de configuração depois das alterações.&lt;br /&gt;
&lt;br /&gt;
Comando para o Linux:&lt;br /&gt;
 # sudo systemctl restart sshd&lt;br /&gt;
Comando para o FreeBSD:&lt;br /&gt;
 # sudo service sshd reload&lt;br /&gt;
7 - Verifique se o serviço está executando na porta configurada.&lt;br /&gt;
 # sockstat -4 -6 | grep sshd&lt;br /&gt;
&lt;br /&gt;
=== Atualização/Recomendação ===&lt;br /&gt;
Agradecendo as interações da comunidade, veio sugestão de também recomendar a atualização do '''OpenSSH''', já que temos CVEs que podem ser exploradas.&lt;br /&gt;
&lt;br /&gt;
Upgrade do '''OpenSSH Server''' no '''Linux'''.&lt;br /&gt;
 # apt install --only-upgrade openssh-server&lt;br /&gt;
===Referências:===&lt;br /&gt;
Documentação '''OpenSSH''': https://man.freebsd.org/cgi/man.cgi?ssh&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Hardening_de_SSH_em_Linux_e_FreeBSD&amp;diff=4193</id>
		<title>Hardening de SSH em Linux e FreeBSD</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Hardening_de_SSH_em_Linux_e_FreeBSD&amp;diff=4193"/>
		<updated>2026-06-22T14:48:11Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Muitas pessoas acabam negligenciando a segurança de algo muito importante nos servidores, e isso aumenta consideravelmente os riscos de segurança.&lt;br /&gt;
&lt;br /&gt;
Aqui irei demonstrar duas técnicas de '''várias que você deve implementar em seu ambiente''', a primeira delas é a criação de uma '''Chave SSH''' para acesso e a segunda uma configuração mais rígida do '''SSH''' em si através do '''sshd_config'''.&lt;br /&gt;
&lt;br /&gt;
Independente se você utiliza alguma distribuição '''Linux''' ou '''FreeBSD''', os comandos e maneiras de configurar são muito similares, diferenciando alguns poucos comandos, portanto, fique tranquilo.&lt;br /&gt;
&lt;br /&gt;
== Propósito ==&lt;br /&gt;
A real intenção desse tutorial é te ajudar a aumentar a segurança do seu ambiente, assim tanto você quanto a comunidade da internet ficará agradecida por ter menos um host com alta exposição podendo ser um ativo de ataque.&lt;br /&gt;
&lt;br /&gt;
Ao final você ficará com o seguinte cenário:&lt;br /&gt;
&lt;br /&gt;
# Usuário root não conseguirá mais fazer acesso SSH;&lt;br /&gt;
# Apenas os seus usuários sem privilégio poderão fazer o acesso SSH;&lt;br /&gt;
# Seu login será exclusivo via SSH, não serão mais utilizados usuário e senha;&lt;br /&gt;
# A porta do Servidor SSH estará diferente da padrão;&lt;br /&gt;
# Você poderá ter 2 sessões (pode aumentar);&lt;br /&gt;
# Desconexão após 600 segundos automático.&lt;br /&gt;
&lt;br /&gt;
=== Gerando as Chaves SSH ===&lt;br /&gt;
1 - Gere as chaves pública e privada.&lt;br /&gt;
&lt;br /&gt;
Por padrão as chaves serão geradas na pasta '''.ssh''' do seu usuário, porém, por boa prática pessoal eu sempre digito o caminho completo incluindo o nome que será atribuído as chaves.&lt;br /&gt;
 $ ssh-keygen&lt;br /&gt;
 Enter file in which to save the key (/home/&amp;lt;usuario&amp;gt;/.ssh/id_ed25519): /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
Agora defina uma senha para a chave privada, você tem o poder de não configurar uma senha apenas pressionando Enter, mas é '''altamente recomendável que se configure uma senha'''.&lt;br /&gt;
 Enter passphrase for &amp;quot;/home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&amp;quot; (empty for no passphrase):&lt;br /&gt;
 Enter same passphrase again:&lt;br /&gt;
Por último, você verá as chaves geradas com o nome escolhido e diretório.&lt;br /&gt;
 Your identification has been saved in /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
 Your public key has been saved in /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub&lt;br /&gt;
&lt;br /&gt;
=== Copiando as Chaves SSH ===&lt;br /&gt;
Observe que aqui você vai ter maneiras diferentes de realizar essa cópia da chave pública e privada, e é exatamente nesse ponto que muitas pessoas tem um bug na cabeça quando estão começando. &amp;lt;s&amp;gt;Inclusive tive esse problema na época de iniciante.&amp;lt;/s&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2 - Copie o conteúdo da chave pública para o arquivo de chaves autorizadas.&lt;br /&gt;
&lt;br /&gt;
2.1 - Se você gerou as chaves no próprio servidor, copie o conteúdo da chave pública para o arquivo '''authorized_keys'''. que está no mesmo diretório das chaves criadas, caso o arquivo não exista, quando você executar o comando ele será criado automaticamente.&lt;br /&gt;
 $ cat ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub &amp;gt;&amp;gt; ~/.ssh/authorized_keys&lt;br /&gt;
2.2 - Se você gerou as chaves em seu computador ou em algum outro host '''FreeBSD''' ou '''Linux''', copie a chave pública para o diretório do '''seu usuário''' com o '''scp''' e depois execute o '''cat''' como no exemplo acima.&lt;br /&gt;
 $ scp -P &amp;lt;porta-ssh&amp;gt; ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub usuario@IP:~/.ssh/&lt;br /&gt;
2.3 - Outra maneira de copiar a chave pública para o servidor é com o comando '''ssh-copy-id,''' considerando que você gerou as chaves no host cliente , e também precisa ter a chave privada no mesmo diretório da chave pública.&lt;br /&gt;
 $ ssh-copy-id -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub -p 5902 &amp;lt;usuario&amp;gt;@&amp;lt;IP-de-Destino&amp;gt;&lt;br /&gt;
Você também pode enviar a chave pública utilizando o '''FTP FileZilla''' e copia o conteúdo com o comando '''cat'''.&lt;br /&gt;
&lt;br /&gt;
=== Testando a conexão do SSH ===&lt;br /&gt;
3 - Teste se a conexão vai funcionar.&lt;br /&gt;
&lt;br /&gt;
Se você copiou a chave privada para outro host '''Linux''', por exemplo, o comando abaixo irá te ajudar a testar se tudo está funcionando da maneira correta. Se você quiser verificar localmente, basta inserir o IP da máquina onde você gerou as chaves.&lt;br /&gt;
&lt;br /&gt;
A alteração de permissão para 600 se dá por questões de privacidade, basicamente com o 600 você diz que apenas o seu usuário tem permissão para utilizar essa chave.&lt;br /&gt;
 $ chmod 600 ~/.ssh/&amp;lt;nome-da-chave&amp;gt; &lt;br /&gt;
&lt;br /&gt;
 $ ssh -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt; -p 5902 &amp;lt;usuario&amp;gt;@&amp;lt;IP-de-Destino&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Editando o sshd_config ===&lt;br /&gt;
4 - Edite o arquivo que contém as configurações do SSH.&lt;br /&gt;
&lt;br /&gt;
O comando abaixo irá zerar e abrir a edição do arquivo, não tem uma cópia de backup caso você erre alguma linha, por tanto, verifica antes de por em produção se tudo está correto.&lt;br /&gt;
 # echo &amp;gt; /etc/ssh/sshd_config ; nano /etc/ssh/sshd_config&lt;br /&gt;
Abaixo estarão os parâmetros que você deve inserir no arquivo '''sshd_config'''. Altere as linhas de acordo com a sua Porta SSH atual e usuário que terá privilégio para acessar o servidor.&lt;br /&gt;
 Protocol 2&lt;br /&gt;
 Port '''&amp;lt;Porta-SSH&amp;gt;'''&lt;br /&gt;
 LoginGraceTime 30&lt;br /&gt;
 PermitRootLogin no&lt;br /&gt;
 StrictModes yes&lt;br /&gt;
 MaxAuthTries 2&lt;br /&gt;
 MaxSessions 2&lt;br /&gt;
 PubkeyAuthentication yes&lt;br /&gt;
 AuthorizedKeysFile      .ssh/authorized_keys&lt;br /&gt;
 PasswordAuthentication no&lt;br /&gt;
 PermitEmptyPasswords no&lt;br /&gt;
 KbdInteractiveAuthentication no&lt;br /&gt;
 UsePAM yes&lt;br /&gt;
 X11Forwarding no&lt;br /&gt;
 AllowTcpForwarding no&lt;br /&gt;
 ClientAliveInterval 300&lt;br /&gt;
 ClientAliveCountMax 2&lt;br /&gt;
 Banner /etc/banner&lt;br /&gt;
 Subsystem       sftp    /usr/libexec/sftp-server&lt;br /&gt;
 AllowUsers erick '''usuarioX usuarioY usuarioZ'''&lt;br /&gt;
5 - Crie um banner de aviso.&lt;br /&gt;
 # nano /etc/banner&lt;br /&gt;
Conteúdo do banner:&lt;br /&gt;
 Equipamento pertencente a empresa '''NOME DA SUA EMPRESA''', acessos nao autorizados serao monitorados, investigados e entregues as autoridades responsaveis.&lt;br /&gt;
&lt;br /&gt;
=== Recarregando o serviço de SSH ===&lt;br /&gt;
6 - Recarregue o arquivo de configuração depois das alterações.&lt;br /&gt;
&lt;br /&gt;
Comando para o Linux:&lt;br /&gt;
 # sudo systemctl restart sshd&lt;br /&gt;
Comando para o FreeBSD:&lt;br /&gt;
 # sudo service sshd reload&lt;br /&gt;
7 - Verifique se o serviço está executando na porta configurada.&lt;br /&gt;
 # sockstat -4 -6 | grep sshd&lt;br /&gt;
&lt;br /&gt;
=== Atualização/Recomendação ===&lt;br /&gt;
Agradecendo as interações da comunidade, surgiu sugestão de também recomendar a atualização do '''OpenSSH''', já que temos CVEs que podem ser exploradas.&lt;br /&gt;
&lt;br /&gt;
Upgrade do '''OpenSSH Server''' no '''Linux'''.&lt;br /&gt;
 # apt install --only-upgrade openssh-server&lt;br /&gt;
Upgrade do '''OpenSSH''' Server no '''FreeBSD'''.&lt;br /&gt;
&lt;br /&gt;
===Referências:===&lt;br /&gt;
Documentação '''OpenSSH''': https://man.freebsd.org/cgi/man.cgi?ssh&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Hardening_de_SSH_em_Linux_e_FreeBSD&amp;diff=4192</id>
		<title>Hardening de SSH em Linux e FreeBSD</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Hardening_de_SSH_em_Linux_e_FreeBSD&amp;diff=4192"/>
		<updated>2026-06-22T14:14:57Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Muitas pessoas acabam negligenciando a segurança de algo muito importante nos servidores, e isso aumenta consideravelmente os riscos de segurança.&lt;br /&gt;
&lt;br /&gt;
Aqui irei demonstrar duas técnicas de '''várias que você deve implementar em seu ambiente''', a primeira delas é a criação de uma '''Chave SSH''' para acesso e a segunda uma configuração mais rígida do '''SSH''' em si através do '''sshd_config'''.&lt;br /&gt;
&lt;br /&gt;
Independente se você utiliza alguma distribuição '''Linux''' ou '''FreeBSD''', os comandos e maneiras de configurar são muito similares, diferenciando alguns poucos comandos, portanto, fique tranquilo.&lt;br /&gt;
&lt;br /&gt;
== Propósito ==&lt;br /&gt;
A real intenção desse tutorial é te ajudar a aumentar a segurança do seu ambiente, assim tanto você quanto a comunidade da internet ficará agradecida por ter menos um host com alta exposição podendo ser um ativo de ataque.&lt;br /&gt;
&lt;br /&gt;
Ao final você ficará com o seguinte cenário:&lt;br /&gt;
&lt;br /&gt;
# Usuário root não conseguirá mais fazer acesso SSH;&lt;br /&gt;
# Apenas os seus usuários sem privilégio poderão fazer o acesso SSH;&lt;br /&gt;
# Seu login será exclusivo via SSH, não serão mais utilizados usuário e senha;&lt;br /&gt;
# A porta do Servidor SSH estará diferente da padrão;&lt;br /&gt;
# Você poderá ter 2 sessões (pode aumentar);&lt;br /&gt;
# Desconexão após 600 segundos automático.&lt;br /&gt;
&lt;br /&gt;
=== Gerando as Chaves SSH ===&lt;br /&gt;
1 - Gere as chaves pública e privada.&lt;br /&gt;
&lt;br /&gt;
Por padrão as chaves serão geradas na pasta '''.ssh''' do seu usuário, porém, por boa prática pessoal eu sempre digito o caminho completo incluindo o nome que será atribuído as chaves.&lt;br /&gt;
 $ ssh-keygen&lt;br /&gt;
 Enter file in which to save the key (/home/&amp;lt;usuario&amp;gt;/.ssh/id_ed25519): /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
Agora defina uma senha para a chave privada, você tem o poder de não configurar uma senha apenas pressionando Enter, mas é '''altamente recomendável que se configure uma senha'''.&lt;br /&gt;
 Enter passphrase for &amp;quot;/home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&amp;quot; (empty for no passphrase):&lt;br /&gt;
 Enter same passphrase again:&lt;br /&gt;
Por último, você verá as chaves geradas com o nome escolhido e diretório.&lt;br /&gt;
 Your identification has been saved in /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
 Your public key has been saved in /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub&lt;br /&gt;
&lt;br /&gt;
=== Copiando as Chaves SSH ===&lt;br /&gt;
Observe que aqui você vai ter maneiras diferentes de realizar essa cópia da chave pública e privada, e é exatamente nesse ponto que muitas pessoas tem um bug na cabeça quando estão começando. &amp;lt;s&amp;gt;Inclusive tive esse problema na época de iniciante.&amp;lt;/s&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2 - Copie o conteúdo da chave pública para o arquivo de chaves autorizadas.&lt;br /&gt;
&lt;br /&gt;
2.1 - Se você gerou as chaves no próprio servidor, copie o conteúdo da chave pública para o arquivo '''authorized_keys'''. que está no mesmo diretório das chaves criadas, caso o arquivo não exista, quando você executar o comando ele será criado automaticamente.&lt;br /&gt;
 $ cat ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub &amp;gt;&amp;gt; ~/.ssh/authorized_keys&lt;br /&gt;
2.2 - Se você gerou as chaves em seu computador ou em algum outro host '''FreeBSD''' ou '''Linux''', copie a chave pública para o diretório do '''seu usuário''' com o '''scp''' e depois execute o '''cat''' como no exemplo acima.&lt;br /&gt;
 $ scp -P &amp;lt;porta-ssh&amp;gt; ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub usuario@IP:~/.ssh/&lt;br /&gt;
2.3 - Outra maneira de copiar a chave pública para o servidor é com o comando '''ssh-copy-id,''' considerando que você gerou as chaves no host cliente , e também precisa ter a chave privada no mesmo diretório da chave pública.&lt;br /&gt;
 $ ssh-copy-id -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub -p 5902 &amp;lt;usuario&amp;gt;@&amp;lt;IP-de-Destino&amp;gt;&lt;br /&gt;
Você também pode enviar a chave pública utilizando o '''FTP FileZilla''' e copia o conteúdo com o comando '''cat'''.&lt;br /&gt;
&lt;br /&gt;
=== Testando a conexão do SSH ===&lt;br /&gt;
3 - Teste se a conexão vai funcionar.&lt;br /&gt;
&lt;br /&gt;
Se você copiou a chave privada para outro host '''Linux''', por exemplo, o comando abaixo irá te ajudar a testar se tudo está funcionando da maneira correta. Se você quiser verificar localmente, basta inserir o IP da máquina onde você gerou as chaves.&lt;br /&gt;
&lt;br /&gt;
A alteração de permissão para 600 se dá por questões de privacidade, basicamente com o 600 você diz que apenas o seu usuário tem permissão para utilizar essa chave.&lt;br /&gt;
 $ chmod 600 ~/.ssh/&amp;lt;nome-da-chave&amp;gt; &lt;br /&gt;
&lt;br /&gt;
 $ ssh -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt; -p 5902 &amp;lt;usuario&amp;gt;@&amp;lt;IP-de-Destino&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Editando o sshd_config ===&lt;br /&gt;
4 - Edite o arquivo que contém as configurações do SSH.&lt;br /&gt;
&lt;br /&gt;
O comando abaixo irá zerar e abrir a edição do arquivo, não tem uma cópia de backup caso você erre alguma linha, por tanto, verifica antes de por em produção se tudo está correto.&lt;br /&gt;
 # echo &amp;gt; /etc/ssh/sshd_config ; nano /etc/ssh/sshd_config&lt;br /&gt;
Abaixo estarão os parâmetros que você deve inserir no arquivo '''sshd_config'''. Altere as linhas de acordo com a sua Porta SSH atual e usuário que terá privilégio para acessar o servidor.&lt;br /&gt;
 Protocol 2&lt;br /&gt;
 Port '''&amp;lt;Porta-SSH&amp;gt;'''&lt;br /&gt;
 LoginGraceTime 30&lt;br /&gt;
 PermitRootLogin no&lt;br /&gt;
 StrictModes yes&lt;br /&gt;
 MaxAuthTries 2&lt;br /&gt;
 MaxSessions 2&lt;br /&gt;
 PubkeyAuthentication yes&lt;br /&gt;
 AuthorizedKeysFile      .ssh/authorized_keys&lt;br /&gt;
 PasswordAuthentication no&lt;br /&gt;
 PermitEmptyPasswords no&lt;br /&gt;
 KbdInteractiveAuthentication no&lt;br /&gt;
 UsePAM yes&lt;br /&gt;
 X11Forwarding no&lt;br /&gt;
 AllowTcpForwarding no&lt;br /&gt;
 ClientAliveInterval 300&lt;br /&gt;
 ClientAliveCountMax 2&lt;br /&gt;
 Banner /etc/banner&lt;br /&gt;
 Subsystem       sftp    /usr/libexec/sftp-server&lt;br /&gt;
 AllowUsers erick '''usuarioX usuarioY usuarioZ'''&lt;br /&gt;
5 - Crie um banner de aviso.&lt;br /&gt;
 # nano /etc/banner&lt;br /&gt;
Conteúdo do banner:&lt;br /&gt;
 Equipamento pertencente a empresa '''NOME DA SUA EMPRESA''', acessos nao autorizados serao monitorados, investigados e entregues as autoridades responsaveis.&lt;br /&gt;
&lt;br /&gt;
=== Recarregando o serviço de SSH ===&lt;br /&gt;
6 - Recarregue o arquivo de configuração depois das alterações.&lt;br /&gt;
&lt;br /&gt;
Comando para o Linux:&lt;br /&gt;
 # sudo systemctl restart sshd&lt;br /&gt;
Comando para o FreeBSD:&lt;br /&gt;
 # sudo service sshd reload&lt;br /&gt;
7 - Verifique se o serviço está executando na porta configurada.&lt;br /&gt;
 # sockstat -4 -6 | grep sshd&lt;br /&gt;
===Referências:===&lt;br /&gt;
Documentação '''OpenSSH''': https://man.freebsd.org/cgi/man.cgi?ssh&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Hardening_de_SSH_em_Linux_e_FreeBSD&amp;diff=4191</id>
		<title>Hardening de SSH em Linux e FreeBSD</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Hardening_de_SSH_em_Linux_e_FreeBSD&amp;diff=4191"/>
		<updated>2026-06-22T14:11:21Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Muitas pessoas acabam negligenciando a segurança de algo muito importante nos servidores, e isso aumenta consideravelmente os riscos de segurança.&lt;br /&gt;
&lt;br /&gt;
Aqui irei demonstrar duas técnicas de '''várias que você deve implementar em seu ambiente''', a primeira delas é a criação de uma '''Chave SSH''' para acesso e a segunda uma configuração mais rígida do '''SSH''' em si através do '''sshd_config'''.&lt;br /&gt;
&lt;br /&gt;
Independente se você utiliza alguma distribuição '''Linux''' ou '''FreeBSD''', os comandos e maneiras de configurar são muito similares, diferenciando alguns poucos comandos, portanto, fique tranquilo.&lt;br /&gt;
&lt;br /&gt;
== Propósito ==&lt;br /&gt;
A real intenção desse tutorial é te ajudar a aumentar a segurança do seu ambiente, assim tanto você quanto a comunidade da internet ficará agradecida por ter menos um host com alta exposição podendo ser um ativo de ataque.&lt;br /&gt;
&lt;br /&gt;
Ao final você ficará com o seguinte cenário:&lt;br /&gt;
&lt;br /&gt;
# Usuário root não conseguirá mais fazer acesso SSH;&lt;br /&gt;
# Apenas os seus usuários sem privilégio poderão fazer o acesso SSH;&lt;br /&gt;
# Seu login será exclusivo via SSH, não serão mais utilizados usuário e senha;&lt;br /&gt;
# A porta do Servidor SSH estará diferente da padrão;&lt;br /&gt;
# Você poderá ter 2 sessões (pode aumentar);&lt;br /&gt;
# Desconexão após 600 segundos automático.&lt;br /&gt;
&lt;br /&gt;
=== Gerando as Chaves SSH ===&lt;br /&gt;
1 - Gere as chaves pública e privada.&lt;br /&gt;
&lt;br /&gt;
Por padrão as chaves serão geradas na pasta '''.ssh''' do seu usuário, porém, por boa prática pessoal eu sempre digito o caminho completo incluindo o nome que será atribuído as chaves.&lt;br /&gt;
 $ ssh-keygen&lt;br /&gt;
 Enter file in which to save the key (/home/&amp;lt;usuario&amp;gt;/.ssh/id_ed25519): /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
Agora defina uma senha para a chave privada, você tem o poder de não configurar uma senha apenas pressionando Enter, mas é '''altamente recomendável que se configure uma senha'''.&lt;br /&gt;
 Enter passphrase for &amp;quot;/home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&amp;quot; (empty for no passphrase):&lt;br /&gt;
 Enter same passphrase again:&lt;br /&gt;
Por último, você verá as chaves geradas com o nome escolhido e diretório.&lt;br /&gt;
 Your identification has been saved in /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
 Your public key has been saved in /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub&lt;br /&gt;
&lt;br /&gt;
=== Copiando as Chaves SSH ===&lt;br /&gt;
Observe que aqui você vai ter maneiras diferentes de realizar essa cópia da chave pública e privada, e é exatamente nesse ponto que muitas pessoas tem um bug na cabeça quando estão começando. &amp;lt;s&amp;gt;Inclusive tive esse problema na época de iniciante.&amp;lt;/s&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2 - Copie o conteúdo da chave pública para o arquivo de chaves autorizadas.&lt;br /&gt;
&lt;br /&gt;
2.1 - Se você gerou as chaves no próprio servidor, copie o conteúdo da chave pública para o arquivo '''authorized_keys'''. que está no mesmo diretório das chaves criadas, caso o arquivo não exista, quando você executar o comando ele será criado automaticamente.&lt;br /&gt;
 $ cat ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub &amp;gt;&amp;gt; ~/.ssh/authorized_keys&lt;br /&gt;
2.2 - Se você gerou as chaves em seu computador ou em algum outro host '''FreeBSD''' ou '''Linux''', copie a chave pública para o diretório do '''seu usuário''' com o '''scp''' e depois execute o '''cat''' como no exemplo acima.&lt;br /&gt;
 $ scp -P &amp;lt;porta-ssh&amp;gt; ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub usuario@IP:~/.ssh/&lt;br /&gt;
2.3 - Outra maneira de copiar a chave pública para o servidor é com o comando '''ssh-copy-id,''' considerando que você gerou as chaves no host cliente , e também precisa ter a chave privada no mesmo diretório da chave pública.&lt;br /&gt;
 $ ssh-copy-id -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub -p 5902 &amp;lt;usuario&amp;gt;@&amp;lt;IP-de-Destino&amp;gt;&lt;br /&gt;
Você também pode enviar a chave pública utilizando o '''FTP FileZilla''' e copia o conteúdo com o comando '''cat'''.&lt;br /&gt;
&lt;br /&gt;
=== Testando a conexão do SSH ===&lt;br /&gt;
3 - Teste se a conexão vai funcionar.&lt;br /&gt;
&lt;br /&gt;
Se você copiou a chave privada para outro host '''Linux''', por exemplo, o comando abaixo irá te ajudar a testar se tudo está funcionando da maneira correta. Se você quiser verificar localmente, basta inserir o IP da máquina onde você gerou as chaves.&lt;br /&gt;
&lt;br /&gt;
A alteração de permissão para 600 se dá por questões de privacidade, basicamente com o 600 você diz que apenas o seu usuário tem permissão para utilizar essa chave.&lt;br /&gt;
 $ chmod 600 ~/.ssh/&amp;lt;nome-da-chave&amp;gt; &lt;br /&gt;
&lt;br /&gt;
 $ ssh -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt; -p 5902 &amp;lt;usuario&amp;gt;@&amp;lt;IP-de-Destino&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Editando o sshd_config ===&lt;br /&gt;
4 - Edite o arquivo que contém as configurações do SSH.&lt;br /&gt;
&lt;br /&gt;
O comando abaixo irá zerar e abrir a edição do arquivo, não tem uma cópia de backup caso você erre alguma linha, por tanto, verifica antes de por em produção se tudo está correto.&lt;br /&gt;
 # echo &amp;gt; /etc/ssh/sshd_config ; nano /etc/ssh/sshd_config&lt;br /&gt;
Abaixo estarão os parâmetros que você deve inserir no arquivo '''sshd_config'''. Altere as linhas de acordo com a sua Porta SSH atual e usuário que terá privilégio para acessar o servidor.&lt;br /&gt;
 Protocol 2&lt;br /&gt;
 Port '''&amp;lt;Porta-SSH&amp;gt;'''&lt;br /&gt;
 LoginGraceTime 30&lt;br /&gt;
 PermitRootLogin no&lt;br /&gt;
 StrictModes yes&lt;br /&gt;
 MaxAuthTries 2&lt;br /&gt;
 MaxSessions 2&lt;br /&gt;
 PubkeyAuthentication yes&lt;br /&gt;
 AuthorizedKeysFile      .ssh/authorized_keys&lt;br /&gt;
 PasswordAuthentication no&lt;br /&gt;
 PermitEmptyPasswords no&lt;br /&gt;
 KbdInteractiveAuthentication no&lt;br /&gt;
 UsePAM yes&lt;br /&gt;
 X11Forwarding no&lt;br /&gt;
 AllowTcpForwarding no&lt;br /&gt;
 ClientAliveInterval 300&lt;br /&gt;
 ClientAliveCountMax 2&lt;br /&gt;
 Banner /etc/banner&lt;br /&gt;
 Subsystem       sftp    /usr/libexec/sftp-server&lt;br /&gt;
 AllowUsers erick '''usuarioX usuarioY usuarioZ'''&lt;br /&gt;
5 - Crie um banner de aviso.&lt;br /&gt;
 # nano /etc/banner&lt;br /&gt;
Conteúdo do banner:&lt;br /&gt;
 Equipamento pertencente a empresa '''NOME DA SUA EMPRESA''', acessos nao autorizados serao monitorados, investigados e entregues as autoridades responsaveis.&lt;br /&gt;
&lt;br /&gt;
=== Recarregando o serviço de SSH ===&lt;br /&gt;
7 - Recarregue o arquivo de configuração depois das alterações.&lt;br /&gt;
&lt;br /&gt;
Comando para o Linux:&lt;br /&gt;
 # sudo systemctl restart sshd&lt;br /&gt;
Comando para o FreeBSD:&lt;br /&gt;
 # sudo service sshd reload&lt;br /&gt;
8 - Verifique se o serviço está executando na porta configurada.&lt;br /&gt;
 # sockstat -4 -6 | grep sshd&lt;br /&gt;
===Referências:===&lt;br /&gt;
Documentação '''OpenSSH''': https://man.freebsd.org/cgi/man.cgi?ssh&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Hardening_de_SSH_em_Linux_e_FreeBSD&amp;diff=4190</id>
		<title>Hardening de SSH em Linux e FreeBSD</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Hardening_de_SSH_em_Linux_e_FreeBSD&amp;diff=4190"/>
		<updated>2026-06-22T14:07:32Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Muitas pessoas acabam negligenciando a segurança de algo muito importante nos servidores, e isso aumenta consideravelmente os riscos de segurança.&lt;br /&gt;
&lt;br /&gt;
Aqui irei demonstrar duas técnicas de '''várias que você deve implementar em seu ambiente''', a primeira delas é a criação de uma '''Chave SSH''' para acesso e a segunda uma configuração mais rígida do '''SSH''' em si através do '''sshd_config'''.&lt;br /&gt;
&lt;br /&gt;
Independente se você utiliza alguma distribuição '''Linux''' ou '''FreeBSD''', os comandos e maneiras de configurar são muito similares, diferenciando alguns poucos comandos, portanto, fique tranquilo.&lt;br /&gt;
&lt;br /&gt;
== Propósito ==&lt;br /&gt;
A real intenção desse tutorial é te ajudar a aumentar a segurança do seu ambiente, assim tanto você quanto a comunidade da internet ficará agradecida por ter menos um host com alta exposição podendo ser um ativo de ataque.&lt;br /&gt;
&lt;br /&gt;
Ao final você ficará com o seguinte cenário:&lt;br /&gt;
&lt;br /&gt;
# Usuário root não conseguirá mais fazer acesso SSH;&lt;br /&gt;
# Apenas os seus usuários sem privilégio poderão fazer o acesso SSH;&lt;br /&gt;
# Seu login será exclusivo via SSH, não serão mais utilizados usuário e senha;&lt;br /&gt;
# A porta do Servidor SSH estará diferente da padrão;&lt;br /&gt;
# Você poderá ter 2 sessões (pode aumentar);&lt;br /&gt;
# Desconexão após 600 segundos automático.&lt;br /&gt;
&lt;br /&gt;
=== Gerando as Chaves SSH ===&lt;br /&gt;
1 - Gere as chaves pública e privada.&lt;br /&gt;
&lt;br /&gt;
Por padrão as chaves serão geradas na pasta '''.ssh''' do seu usuário, porém, por boa prática pessoal eu sempre digito o caminho completo incluindo o nome que será atribuído as chaves.&lt;br /&gt;
 $ ssh-keygen&lt;br /&gt;
 Enter file in which to save the key (/home/&amp;lt;usuario&amp;gt;/.ssh/id_ed25519): /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
Agora defina uma senha para a chave privada, você tem o poder de não configurar uma senha apenas pressionando Enter, mas é '''altamente recomendável que se configure uma senha'''.&lt;br /&gt;
 Enter passphrase for &amp;quot;/home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&amp;quot; (empty for no passphrase):&lt;br /&gt;
 Enter same passphrase again:&lt;br /&gt;
Por último, você verá as chaves geradas com o nome escolhido e diretório.&lt;br /&gt;
 Your identification has been saved in /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
 Your public key has been saved in /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub&lt;br /&gt;
&lt;br /&gt;
=== Copiando as Chaves SSH ===&lt;br /&gt;
Observe que aqui você vai ter maneiras diferentes de realizar essa cópia da chave pública e privada, e é exatamente nesse ponto que muitas pessoas tem um bug na cabeça quando estão começando. &amp;lt;s&amp;gt;Inclusive tive esse problema na época de iniciante.&amp;lt;/s&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2 - Copie o conteúdo da chave pública para o arquivo de chaves autorizadas.&lt;br /&gt;
&lt;br /&gt;
2.1 - Se você gerou as chaves no próprio servidor, copie o conteúdo da chave pública para o arquivo '''authorized_keys'''. que está no mesmo diretório das chaves criadas, caso o arquivo não exista, quando você executar o comando ele será criado automaticamente.&lt;br /&gt;
 $ cat ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub &amp;gt;&amp;gt; ~/.ssh/authorized_keys&lt;br /&gt;
2.2 - Se você gerou as chaves em seu computador ou em algum outro host '''FreeBSD''' ou '''Linux''', copie a chave pública para o diretório do '''seu usuário''' com o '''scp''' e depois execute o '''cat''' como no exemplo acima.&lt;br /&gt;
 $ scp -P 5902 ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub usuario@IP:~/.ssh/&lt;br /&gt;
2.3 - Outra maneira de copiar a chave pública para o servidor é com o comando '''ssh-copy-id,''' considerando que você gerou as chaves no host cliente , e também precisa ter a chave privada no mesmo diretório da chave pública.&lt;br /&gt;
 $ ssh-copy-id -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub -p 5902 &amp;lt;usuario&amp;gt;@&amp;lt;IP-de-Destino&amp;gt;&lt;br /&gt;
Você também pode enviar a chave pública utilizando o '''FTP FileZilla''' e copia o conteúdo com o comando '''cat'''.&lt;br /&gt;
&lt;br /&gt;
=== Testando a conexão do SSH ===&lt;br /&gt;
3 - Teste se a conexão vai funcionar.&lt;br /&gt;
&lt;br /&gt;
Se você copiou a chave privada para outro host '''Linux''', por exemplo, o comando abaixo irá te ajudar a testar se tudo está funcionando da maneira correta. Se você quiser verificar localmente, basta inserir o IP da máquina onde você gerou as chaves.&lt;br /&gt;
&lt;br /&gt;
A alteração de permissão para 600 se dá por questões de privacidade, basicamente com o 600 você diz que apenas o seu usuário tem permissão para utilizar essa chave.&lt;br /&gt;
 $ chmod 600 ~/.ssh/&amp;lt;nome-da-chave&amp;gt; &lt;br /&gt;
&lt;br /&gt;
 $ ssh -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt; -p 5902 &amp;lt;usuario&amp;gt;@&amp;lt;IP-de-Destino&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Editando o sshd_config ===&lt;br /&gt;
4 - Edite o arquivo que contém as configurações do SSH.&lt;br /&gt;
&lt;br /&gt;
O comando abaixo irá zerar e abrir a edição do arquivo, não tem uma cópia de backup caso você erre alguma linha, por tanto, verifica antes de por em produção se tudo está correto.&lt;br /&gt;
 # echo &amp;gt; /etc/ssh/sshd_config ; nano /etc/ssh/sshd_config&lt;br /&gt;
Abaixo estarão os parâmetros que você deve inserir no arquivo '''sshd_config'''. Altere as linhas de acordo com a sua Porta SSH atual e usuário que terá privilégio para acessar o servidor.&lt;br /&gt;
 Protocol 2&lt;br /&gt;
 Port '''&amp;lt;Porta-SSH&amp;gt;'''&lt;br /&gt;
 LoginGraceTime 30&lt;br /&gt;
 PermitRootLogin no&lt;br /&gt;
 StrictModes yes&lt;br /&gt;
 MaxAuthTries 2&lt;br /&gt;
 MaxSessions 2&lt;br /&gt;
 PubkeyAuthentication yes&lt;br /&gt;
 AuthorizedKeysFile      .ssh/authorized_keys&lt;br /&gt;
 PasswordAuthentication no&lt;br /&gt;
 PermitEmptyPasswords no&lt;br /&gt;
 KbdInteractiveAuthentication no&lt;br /&gt;
 UsePAM yes&lt;br /&gt;
 X11Forwarding no&lt;br /&gt;
 AllowTcpForwarding no&lt;br /&gt;
 ClientAliveInterval 300&lt;br /&gt;
 ClientAliveCountMax 2&lt;br /&gt;
 Banner /etc/banner&lt;br /&gt;
 Subsystem       sftp    /usr/libexec/sftp-server&lt;br /&gt;
 AllowUsers erick '''usuarioX usuarioY usuarioZ'''&lt;br /&gt;
5 - Crie um banner de aviso.&lt;br /&gt;
 # nano /etc/banner&lt;br /&gt;
Conteúdo do banner:&lt;br /&gt;
 Equipamento pertencente a empresa '''NOME DA SUA EMPRESA''', acessos nao autorizados serao monitorados, investigados e entregues as autoridades responsaveis.&lt;br /&gt;
&lt;br /&gt;
=== Recarregando o serviço de SSH ===&lt;br /&gt;
7 - Recarregue o arquivo de configuração depois das alterações.&lt;br /&gt;
&lt;br /&gt;
Comando para o Linux:&lt;br /&gt;
 # sudo systemctl restart sshd&lt;br /&gt;
Comando para o FreeBSD:&lt;br /&gt;
 # sudo service sshd reload&lt;br /&gt;
8 - Verifique se o serviço está executando na porta configurada.&lt;br /&gt;
 # sockstat -4 -6 | grep sshd&lt;br /&gt;
===Referências:===&lt;br /&gt;
Documentação '''OpenSSH''': https://man.freebsd.org/cgi/man.cgi?ssh&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Hardening_de_SSH_em_Linux_e_FreeBSD&amp;diff=4189</id>
		<title>Hardening de SSH em Linux e FreeBSD</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Hardening_de_SSH_em_Linux_e_FreeBSD&amp;diff=4189"/>
		<updated>2026-06-22T13:45:40Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Muitas pessoas acabam negligenciando a segurança de algo muito importante nos servidores, e isso aumenta consideravelmente os riscos de segurança.&lt;br /&gt;
&lt;br /&gt;
Aqui irei demonstrar duas técnicas de '''várias que você deve implementar em seu ambiente''', a primeira delas é a criação de uma '''Chave SSH''' para acesso e a segunda uma configuração mais rígida do '''SSH''' em si através do '''sshd_config'''.&lt;br /&gt;
&lt;br /&gt;
Independente se você utiliza alguma distribuição '''Linux''' ou '''FreeBSD''', os comandos e maneiras de configurar são muito similares, diferenciando alguns poucos comandos, portanto, fique tranquilo.&lt;br /&gt;
&lt;br /&gt;
== Propósito ==&lt;br /&gt;
A real intenção desse tutorial é te ajudar a aumentar a segurança do seu ambiente, assim tanto você quanto a comunidade da internet ficará agradecida por ter menos um host com alta exposição podendo ser um ativo de ataque.&lt;br /&gt;
&lt;br /&gt;
Ao final você ficará com o seguinte cenário:&lt;br /&gt;
&lt;br /&gt;
# Usuário root não conseguirá mais fazer acesso SSH;&lt;br /&gt;
# Apenas os seus usuários sem privilégio poderão fazer o acesso SSH;&lt;br /&gt;
# Seu login será exclusivo via SSH, não serão mais utilizados usuário e senha;&lt;br /&gt;
# A porta do Servidor SSH estará diferente da padrão;&lt;br /&gt;
# Você poderá ter 2 sessões (pode aumentar);&lt;br /&gt;
# Desconexão após 600 segundos automático.&lt;br /&gt;
&lt;br /&gt;
=== Gerando as Chaves SSH ===&lt;br /&gt;
1 - Gere as chaves pública e privada.&lt;br /&gt;
&lt;br /&gt;
Por padrão as chaves serão geradas na pasta .ssh do seu usuário, porém, por boa prática pessoal eu sempre digito o caminho completo incluindo o nome que será atribuído as chaves.&lt;br /&gt;
 $ ssh-keygen&lt;br /&gt;
 Enter file in which to save the key (/home/&amp;lt;usuario&amp;gt;/.ssh/id_ed25519): /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
Agora defina uma senha para a chave privada, você tem o poder de não configurar uma senha apenas pressionando Enter, mas é '''altamente recomendável que se configure uma senha'''.&lt;br /&gt;
 Enter passphrase for &amp;quot;/home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&amp;quot; (empty for no passphrase):&lt;br /&gt;
 Enter same passphrase again:&lt;br /&gt;
Por último, você verá as chaves geradas com o nome escolhido e diretório.&lt;br /&gt;
 Your identification has been saved in /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
 Your public key has been saved in /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub&lt;br /&gt;
&lt;br /&gt;
=== Copiando as Chaves SSH ===&lt;br /&gt;
Observe que aqui você vai ter maneiras diferentes de realizar essa cópia da chave pública e privada, e é exatamente nesse ponto que muitas pessoas tem um bug na cabeça quando estão começando. &amp;lt;s&amp;gt;Inclusive tive esse problema na época de iniciante.&amp;lt;/s&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2 - Copie o conteúdo da chave pública para o arquivo de chaves autorizadas.&lt;br /&gt;
&lt;br /&gt;
2.1 - Se você gerou as chaves no próprio servidor, copie o conteúdo da chave pública para o arquivo '''authorized_keys'''. que está no mesmo diretório das chaves criadas, caso o arquivo não exista, quando você executar o comando ele será criado automaticamente.&lt;br /&gt;
 $ cat ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub &amp;gt;&amp;gt; ~/.ssh/authorized_keys&lt;br /&gt;
2.2 - Se você gerou as chaves em seu computador ou em algum outro host '''FreeBSD''' ou '''Linux''', copie a chave pública para o diretório do '''seu usuário''' com o '''scp''' e depois execute o '''cat''' como no exemplo acima.&lt;br /&gt;
 $ scp -P 5902 ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub usuario@IP:~/.ssh/&lt;br /&gt;
2.3 - Outra maneira de copiar a chave pública para o servidor é com o comando '''ssh-copy-id,''' considerando que você gerou as chaves no host cliente , e também precisa ter a chave privada no mesmo diretório da chave pública.&lt;br /&gt;
 $ ssh-copy-id -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub -p 5902 &amp;lt;usuario&amp;gt;@&amp;lt;IP-de-Destino&amp;gt;&lt;br /&gt;
Você também pode enviar a chave pública utilizando o '''FTP FileZilla''' e copia o conteúdo com o comando '''cat'''.&lt;br /&gt;
&lt;br /&gt;
=== Testando a conexão do SSH ===&lt;br /&gt;
3 - Teste se a conexão vai funcionar.&lt;br /&gt;
&lt;br /&gt;
Se você copiou a chave privada para outro host '''Linux''', por exemplo, o comando abaixo irá te ajudar a testar se tudo está funcionando da maneira correta. Se você quiser verificar localmente, basta inserir o IP da máquina onde você gerou as chaves.&lt;br /&gt;
&lt;br /&gt;
A alteração de permissão para 600 se dá por questões de privacidade, basicamente com o 600 você diz que apenas o seu usuário tem permissão para utilizar essa chave.&lt;br /&gt;
 $ chmod 600 ~/.ssh/&amp;lt;nome-da-chave&amp;gt; &lt;br /&gt;
&lt;br /&gt;
 $ ssh -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt; -p 5902 &amp;lt;usuario&amp;gt;@&amp;lt;IP-de-Destino&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Editando o sshd_config ===&lt;br /&gt;
4 - Edite o arquivo que contém as configurações do SSH.&lt;br /&gt;
&lt;br /&gt;
O comando abaixo irá zerar e abrir a edição do arquivo, não tem uma cópia de backup caso você erre alguma linha, por tanto, verifica antes de por em produção se tudo está correto.&lt;br /&gt;
 # echo &amp;gt; /etc/ssh/sshd_config ; nano /etc/ssh/sshd_config&lt;br /&gt;
Abaixo estarão os parâmetros que você deve inserir no arquivo '''sshd_config'''. Altere as linhas de acordo com a sua Porta SSH atual e usuário que terá privilégio para acessar o servidor.&lt;br /&gt;
 Protocol 2&lt;br /&gt;
 Port '''&amp;lt;Porta-SSH&amp;gt;'''&lt;br /&gt;
 LoginGraceTime 30&lt;br /&gt;
 PermitRootLogin no&lt;br /&gt;
 StrictModes yes&lt;br /&gt;
 MaxAuthTries 2&lt;br /&gt;
 MaxSessions 2&lt;br /&gt;
 PubkeyAuthentication yes&lt;br /&gt;
 AuthorizedKeysFile      .ssh/authorized_keys&lt;br /&gt;
 PasswordAuthentication no&lt;br /&gt;
 PermitEmptyPasswords no&lt;br /&gt;
 KbdInteractiveAuthentication no&lt;br /&gt;
 UsePAM yes&lt;br /&gt;
 X11Forwarding no&lt;br /&gt;
 AllowTcpForwarding no&lt;br /&gt;
 ClientAliveInterval 300&lt;br /&gt;
 ClientAliveCountMax 2&lt;br /&gt;
 Banner /etc/banner&lt;br /&gt;
 Subsystem       sftp    /usr/libexec/sftp-server&lt;br /&gt;
 AllowUsers erick '''usuarioX usuarioY usuarioZ'''&lt;br /&gt;
5 - Crie um banner de aviso.&lt;br /&gt;
 # nano /etc/banner&lt;br /&gt;
Conteúdo do banner:&lt;br /&gt;
 Equipamento pertencente a empresa '''NOME DA SUA EMPRESA''', acessos nao autorizados serao monitorados, investigados e entregues as autoridades responsaveis.&lt;br /&gt;
&lt;br /&gt;
=== Recarregando o serviço de SSH ===&lt;br /&gt;
7 - Recarregue o arquivo de configuração depois das alterações.&lt;br /&gt;
&lt;br /&gt;
Comando para o Linux:&lt;br /&gt;
 # sudo systemctl restart sshd&lt;br /&gt;
Comando para o FreeBSD:&lt;br /&gt;
 # sudo service sshd reload&lt;br /&gt;
8 - Verifique se o serviço está executando na porta configurada.&lt;br /&gt;
 # sockstat -4 -6 | grep sshd&lt;br /&gt;
===Referências:===&lt;br /&gt;
Documentação '''OpenSSH''': https://man.freebsd.org/cgi/man.cgi?ssh&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Hardening_de_SSH_em_Linux_e_FreeBSD&amp;diff=4188</id>
		<title>Hardening de SSH em Linux e FreeBSD</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Hardening_de_SSH_em_Linux_e_FreeBSD&amp;diff=4188"/>
		<updated>2026-06-22T13:35:38Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Muitas pessoas acabam negligenciando a segurança de algo muito importante nos servidores, e isso aumenta consideravelmente os riscos de segurança.&lt;br /&gt;
&lt;br /&gt;
Aqui irei demonstrar duas técnicas de '''várias que você deve implementar em seu ambiente''', a primeira delas é a criação de uma '''Chave SSH''' para acesso e a segunda uma configuração mais rígida do '''SSH''' em si através do '''sshd_config'''.&lt;br /&gt;
&lt;br /&gt;
Independente se você utiliza alguma distribuição '''Linux''' ou '''FreeBSD''', os comandos e maneiras de configurar são muito similares, diferenciando alguns poucos comandos, portanto, fique tranquilo.&lt;br /&gt;
&lt;br /&gt;
== Propósito ==&lt;br /&gt;
A real intenção desse tutorial é te ajudar a aumentar a segurança do seu ambiente, assim tanto você quanto a comunidade da internet ficará agradecida por ter menos um host com alta exposição podendo ser um ativo de ataque.&lt;br /&gt;
&lt;br /&gt;
Ao final você ficará com o seguinte cenário:&lt;br /&gt;
&lt;br /&gt;
# Usuário root não conseguirá mais fazer acesso SSH;&lt;br /&gt;
# Apenas os seus usuários sem privilégio poderão fazer o acesso SSH;&lt;br /&gt;
# Seu login será exclusivo via SSH, não serão mais utilizados usuário e senha;&lt;br /&gt;
# A porta do Servidor SSH estará diferente da padrão;&lt;br /&gt;
# Você poderá ter 2 sessões (pode aumentar);&lt;br /&gt;
# Desconexão após 600 segundos automático.&lt;br /&gt;
&lt;br /&gt;
=== Gerando as Chaves SSH ===&lt;br /&gt;
1 - Gere as chaves pública e privada.&lt;br /&gt;
&lt;br /&gt;
Por padrão as chaves serão geradas na pasta .ssh do seu usuário, porém, por boa prática pessoal eu sempre digito o caminho completo incluindo o nome que será atribuído as chaves.&lt;br /&gt;
 $ ssh-keygen&lt;br /&gt;
 Enter file in which to save the key (/home/&amp;lt;usuario&amp;gt;/.ssh/id_ed25519): /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
Agora defina uma senha para a chave privada, você tem o poder de não configurar uma senha apenas pressionando Enter, mas é '''altamente recomendável que se configure uma senha'''.&lt;br /&gt;
 Enter passphrase for &amp;quot;/home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&amp;quot; (empty for no passphrase):&lt;br /&gt;
 Enter same passphrase again:&lt;br /&gt;
Por último, você verá as chaves geradas com o nome escolhido e diretório.&lt;br /&gt;
 Your identification has been saved in /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
 Your public key has been saved in /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub&lt;br /&gt;
&lt;br /&gt;
=== Copiando as Chaves SSH ===&lt;br /&gt;
2 - Copie o conteúdo da chave pública para o arquivo de chaves autorizadas.&lt;br /&gt;
&lt;br /&gt;
Se você gerou as chaves no próprio servidor, copie o conteúdo da chave pública para o arquivo '''authorized_keys'''. que está no mesmo diretório das chaves criadas, caso o arquivo não exista, quando você executar o comando ele será criado automaticamente.&lt;br /&gt;
 $ cat ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub &amp;gt;&amp;gt; ~/.ssh/authorized_keys&lt;br /&gt;
Se você gerou as chaves em seu computador ou em algum outro host FreeBSD ou Linux, copie a chave pública para o diretório do seu usuário com o scp e depois execute o cat como no exemplo acima.&lt;br /&gt;
 $ scp -P 5902 ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub usuario@IP:~/.ssh/&lt;br /&gt;
Outra maneira de copiar a chave pública para o servidor é com o comando '''ssh-copy-id'''. Precisa ter a chave privada no mesmo diretório da chave pública.&lt;br /&gt;
 $ ssh-copy-id -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub -p 5902 &amp;lt;usuario&amp;gt;@&amp;lt;IP-de-Destino&amp;gt;&lt;br /&gt;
Você também pode enviar a chave pública utilizando o '''FTP FileZilla''' e copia o conteúdo com o comando '''cat'''.&lt;br /&gt;
&lt;br /&gt;
=== Testando a conexão do SSH ===&lt;br /&gt;
3 - Teste se a conexão vai funcionar.&lt;br /&gt;
&lt;br /&gt;
Se você copiou a chave privada para outro host '''Linux''', por exemplo, o comando abaixo irá te ajudar a testar se tudo está funcionando da maneira correta. Se você quiser verificar localmente, basta inserir o IP da máquina onde você gerou as chaves.&lt;br /&gt;
&lt;br /&gt;
A alteração de permissão para 600 se dá por questões de privacidade, basicamente com o 600 você diz que apenas o seu usuário tem permissão para utilizar essa chave.&lt;br /&gt;
 $ chmod 600 ~/.ssh/&amp;lt;nome-da-chave&amp;gt; &lt;br /&gt;
&lt;br /&gt;
 $ ssh -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt; -p 5902 &amp;lt;usuario&amp;gt;@&amp;lt;IP-de-Destino&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Editando o sshd_config ===&lt;br /&gt;
4 - Edite o arquivo que contém as configurações do SSH.&lt;br /&gt;
&lt;br /&gt;
O comando abaixo irá zerar e abrir a edição do arquivo, não tem uma cópia de backup caso você erre alguma linha, por tanto, verifica antes de por em produção se tudo está correto.&lt;br /&gt;
 # echo &amp;gt; /etc/ssh/sshd_config ; nano /etc/ssh/sshd_config&lt;br /&gt;
Abaixo estarão os parâmetros que você deve inserir no arquivo '''sshd_config'''. Altere as linhas de acordo com a sua Porta SSH atual e usuário que terá privilégio para acessar o servidor.&lt;br /&gt;
 Protocol 2&lt;br /&gt;
 Port '''&amp;lt;Porta-SSH&amp;gt;'''&lt;br /&gt;
 LoginGraceTime 30&lt;br /&gt;
 PermitRootLogin no&lt;br /&gt;
 StrictModes yes&lt;br /&gt;
 MaxAuthTries 2&lt;br /&gt;
 MaxSessions 2&lt;br /&gt;
 PubkeyAuthentication yes&lt;br /&gt;
 AuthorizedKeysFile      .ssh/authorized_keys&lt;br /&gt;
 PasswordAuthentication no&lt;br /&gt;
 PermitEmptyPasswords no&lt;br /&gt;
 KbdInteractiveAuthentication no&lt;br /&gt;
 UsePAM yes&lt;br /&gt;
 X11Forwarding no&lt;br /&gt;
 AllowTcpForwarding no&lt;br /&gt;
 ClientAliveInterval 300&lt;br /&gt;
 ClientAliveCountMax 2&lt;br /&gt;
 Banner /etc/banner&lt;br /&gt;
 Subsystem       sftp    /usr/libexec/sftp-server&lt;br /&gt;
 AllowUsers erick '''usuarioX usuarioY usuarioZ'''&lt;br /&gt;
5 - Crie um banner de aviso.&lt;br /&gt;
 # nano /etc/banner&lt;br /&gt;
Conteúdo do banner:&lt;br /&gt;
 Equipamento pertencente a empresa '''NOME DA SUA EMPRESA''', acessos nao autorizados serao monitorados, investigados e entregues as autoridades responsaveis.&lt;br /&gt;
&lt;br /&gt;
=== Recarregando o serviço de SSH ===&lt;br /&gt;
7 - Recarregue o arquivo de configuração depois das alterações.&lt;br /&gt;
&lt;br /&gt;
Comando para o Linux:&lt;br /&gt;
 # sudo systemctl restart sshd&lt;br /&gt;
Comando para o FreeBSD:&lt;br /&gt;
 # sudo service sshd reload&lt;br /&gt;
8 - Verifique se o serviço está executando na porta configurada.&lt;br /&gt;
 # sockstat -4 -6 | grep sshd&lt;br /&gt;
===Referências:===&lt;br /&gt;
Documentação '''OpenSSH''': https://man.freebsd.org/cgi/man.cgi?ssh&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Hardening_de_SSH_em_Linux_e_FreeBSD&amp;diff=4187</id>
		<title>Hardening de SSH em Linux e FreeBSD</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Hardening_de_SSH_em_Linux_e_FreeBSD&amp;diff=4187"/>
		<updated>2026-06-22T13:31:26Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Muitas pessoas acabam negligenciando a segurança de algo muito importante nos servidores, e isso aumenta consideravelmente os riscos de segurança.&lt;br /&gt;
&lt;br /&gt;
Aqui irei demonstrar duas técnicas de '''várias que você deve implementar em seu ambiente''', a primeira delas é a criação de uma '''Chave SSH''' para acesso e a segunda uma configuração mais rígida do '''SSH''' em si através do '''sshd_config'''.&lt;br /&gt;
&lt;br /&gt;
Independente se você utiliza alguma distribuição '''Linux''' ou '''FreeBSD''', os comandos e maneiras de configurar são muito similares, diferenciando alguns poucos comandos, portanto, fique tranquilo.&lt;br /&gt;
&lt;br /&gt;
== Propósito ==&lt;br /&gt;
A real intenção desse tutorial é te ajudar a aumentar a segurança do seu ambiente, assim tanto você quanto a comunidade da internet ficará agradecida por ter menos um host com alta exposição podendo ser um ativo de ataque.&lt;br /&gt;
&lt;br /&gt;
Ao final você ficará com o seguinte cenário:&lt;br /&gt;
&lt;br /&gt;
# Usuário root não conseguirá mais fazer acesso SSH;&lt;br /&gt;
# Apenas os seus usuários sem privilégio poderão fazer o acesso SSH;&lt;br /&gt;
# Seu login será exclusivo via SSH, não serão mais utilizados usuário e senha;&lt;br /&gt;
# A porta do Servidor SSH estará diferente da padrão;&lt;br /&gt;
# Você poderá ter 2 sessões (pode aumentar);&lt;br /&gt;
# Desconexão após 600 segundos automático.&lt;br /&gt;
&lt;br /&gt;
== Gerando as Chaves SSH ==&lt;br /&gt;
1 - Gere as chaves pública e privada.&lt;br /&gt;
&lt;br /&gt;
Por padrão as chaves serão geradas na pasta .ssh do seu usuário, porém, por boa prática pessoal eu sempre digito o caminho completo incluindo o nome que será atribuído as chaves.&lt;br /&gt;
 $ ssh-keygen&lt;br /&gt;
 Enter file in which to save the key (/home/&amp;lt;usuario&amp;gt;/.ssh/id_ed25519): /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
Agora defina uma senha para a chave privada, você tem o poder de não configurar uma senha apenas pressionando Enter, mas é '''altamente recomendável que se configure uma senha'''.&lt;br /&gt;
 Enter passphrase for &amp;quot;/home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&amp;quot; (empty for no passphrase):&lt;br /&gt;
 Enter same passphrase again:&lt;br /&gt;
Por último, você verá as chaves geradas com o nome escolhido e diretório.&lt;br /&gt;
 Your identification has been saved in /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;&lt;br /&gt;
 Your public key has been saved in /home/&amp;lt;usuario&amp;gt;/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub&lt;br /&gt;
2 - Copie o conteúdo da chave pública para o arquivo de chaves autorizadas.&lt;br /&gt;
&lt;br /&gt;
Se você gerou as chaves no próprio servidor, copie o conteúdo da chave pública para o arquivo '''authorized_keys'''. que está no mesmo diretório das chaves criadas, caso o arquivo não exista, quando você executar o comando ele será criado automaticamente.&lt;br /&gt;
 $ cat ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub &amp;gt;&amp;gt; ~/.ssh/authorized_keys&lt;br /&gt;
Se você gerou as chaves em seu computador ou em algum outro host FreeBSD ou Linux, copie a chave pública para o diretório do seu usuário com o scp e depois execute o cat como no exemplo acima.&lt;br /&gt;
 $ scp -P 5902 ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub usuario@IP:~/.ssh/&lt;br /&gt;
Outra maneira de copiar a chave pública para o servidor é com o comando '''ssh-copy-id'''. Precisa ter a chave privada no mesmo diretório da chave pública.&lt;br /&gt;
 $ ssh-copy-id -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt;.pub -p 5902 &amp;lt;usuario&amp;gt;@&amp;lt;IP-de-Destino&amp;gt;&lt;br /&gt;
Você também pode enviar a chave pública utilizando o FTP FileZilla e copia o conteúdo com o comando cat.&lt;br /&gt;
&lt;br /&gt;
3 - Teste se a conexão vai funcionar.&lt;br /&gt;
&lt;br /&gt;
Se você copiou a chave privada para outro host '''Linux''', por exemplo, o comando abaixo irá te ajudar a testar se tudo está funcionando da maneira correta. Se você quiser verificar localmente, basta inserir o IP da máquina onde você gerou as chaves.&lt;br /&gt;
&lt;br /&gt;
A alteração de permissão para 600 se dá por questões de privacidade, basicamente com o 600 você diz que apenas o seu usuário tem permissão para utilizar essa chave.&lt;br /&gt;
 $ chmod 600 ~/.ssh/&amp;lt;nome-da-chave&amp;gt; &lt;br /&gt;
&lt;br /&gt;
 $ ssh -i ~/.ssh/&amp;lt;nome-da-chave&amp;gt; -p 5902 &amp;lt;usuario&amp;gt;@&amp;lt;IP-de-Destino&amp;gt;&lt;br /&gt;
4 - Edite o arquivo que contém as configurações do SSH.&lt;br /&gt;
&lt;br /&gt;
O comando abaixo irá zerar e abrir a edição do arquivo, não tem uma cópia de backup caso você erre alguma linha, por tanto, verifica antes de por em produção se tudo está correto.&lt;br /&gt;
 # echo &amp;gt; /etc/ssh/sshd_config ; nano /etc/ssh/sshd_config&lt;br /&gt;
Abaixo estarão os parâmetros que você deve inserir no arquivo '''sshd_config'''. Altere as linhas de acordo com a sua Porta SSH atual e usuário que terá privilégio para acessar o servidor.&lt;br /&gt;
 Protocol 2&lt;br /&gt;
 Port '''&amp;lt;Porta-SSH&amp;gt;'''&lt;br /&gt;
 LoginGraceTime 30&lt;br /&gt;
 PermitRootLogin no&lt;br /&gt;
 StrictModes yes&lt;br /&gt;
 MaxAuthTries 2&lt;br /&gt;
 MaxSessions 2&lt;br /&gt;
 PubkeyAuthentication yes&lt;br /&gt;
 AuthorizedKeysFile      .ssh/authorized_keys&lt;br /&gt;
 PasswordAuthentication no&lt;br /&gt;
 PermitEmptyPasswords no&lt;br /&gt;
 KbdInteractiveAuthentication no&lt;br /&gt;
 UsePAM yes&lt;br /&gt;
 X11Forwarding no&lt;br /&gt;
 AllowTcpForwarding no&lt;br /&gt;
 ClientAliveInterval 300&lt;br /&gt;
 ClientAliveCountMax 2&lt;br /&gt;
 Banner /etc/banner&lt;br /&gt;
 Subsystem       sftp    /usr/libexec/sftp-server&lt;br /&gt;
 AllowUsers erick '''usuarioX usuarioY usuarioZ'''&lt;br /&gt;
5 - Crie um banner de aviso.&lt;br /&gt;
 # nano /etc/banner&lt;br /&gt;
Conteúdo do banner:&lt;br /&gt;
 Equipamento pertencente a empresa '''NOME DA SUA EMPRESA''', acessos nao autorizados serao monitorados, investigados e entregues as autoridades responsaveis.&lt;br /&gt;
7 - Recarregue o arquivo de configuração depois das alterações.&lt;br /&gt;
&lt;br /&gt;
Comando para o Linux:&lt;br /&gt;
 # sudo systemctl restart sshd&lt;br /&gt;
Comando para o FreeBSD:&lt;br /&gt;
 # sudo service sshd reload&lt;br /&gt;
8 - Verifique se o serviço está executando na porta configurada.&lt;br /&gt;
 # sockstat -4 -6 | grep sshd&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Hardening_de_SSH_em_Linux_e_FreeBSD&amp;diff=4186</id>
		<title>Hardening de SSH em Linux e FreeBSD</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Hardening_de_SSH_em_Linux_e_FreeBSD&amp;diff=4186"/>
		<updated>2026-06-22T12:39:16Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: Criar página em branco&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Usu%C3%A1rio:Erickandrade&amp;diff=4179</id>
		<title>Usuário:Erickandrade</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Usu%C3%A1rio:Erickandrade&amp;diff=4179"/>
		<updated>2026-06-17T14:37:00Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Atualmente sou graduando em Engenharia de Software e atuo profissionalmente com redes desde 2017, durante quase uma década acumulei experiência em ambientes críticos de infraestrutura. Hoje sou o responsável pelo NOC de um Datacenter localizado em Santa Catarina, onde trabalho diretamente com a operação, segurança e alta disponibilidade de todo o ambiente de rede e servidores.&lt;br /&gt;
&lt;br /&gt;
Antes disso trabalhei em NOCs de provedores de internet e datacenters, onde me possibilitou adquirir uma ampla experiência em operação, troubleshooting e desenho de arquiteturas de rede.&lt;br /&gt;
&lt;br /&gt;
Sou um grande entusiasta e defensor ativo da adoção do IPv6, incentivo a sua implementação correta aliada a boas práticas como MANRS, RPKI e políticas de segurança para ambientes de rede. Contribuo frequentemente com tutoriais técnicos, compartilhando conhecimento sobre redes, BGP/OSPF/MPLS, DNS recursivo, equipamentos Huawei/Cisco/Mikrotik, sistemas operacionais Debian/FreeBSD/AlmaLinux e virtualização com Proxmox.&lt;br /&gt;
&lt;br /&gt;
Além das redes, também trabalho com soluções de monitoramento utilizando Zabbix e Grafana, procurando sempre implementar visibilidade operacional e observabilidade em ambientes corporativos. Nunca escondi a minha paixão pelo universo Open Source, e acredito que o software livre aliado ao conhecimento compartilhado são pilares essenciais para a evolução das pessoas e também da tecnologia.&lt;br /&gt;
&lt;br /&gt;
Fora do ambiente técnico, sou esportista e praticante dedicado de Jiu-Jitsu, atividade que me reforçou os valores da disciplina, resiliência e foco que também aplico em minha atuação profissional.&lt;br /&gt;
&lt;br /&gt;
== Contatos ==&lt;br /&gt;
LinkedIn: https://www.linkedin.com/in/euerickandrade/&lt;br /&gt;
&lt;br /&gt;
E-mail: erick@erickandrade.com.br&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Configurando_Firewall_do_ProxmoxVE&amp;diff=4164</id>
		<title>Configurando Firewall do ProxmoxVE</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Configurando_Firewall_do_ProxmoxVE&amp;diff=4164"/>
		<updated>2026-06-02T16:52:18Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Diversas empresas tem o hábito de utilizar o Proxmox (ou outros virtualizadores) com IP Público e não possuem políticas de segurança para restrição de acesso, muitas por falta de conhecimento e outras pela desorganização da gestão. Independente do motivo, esse tutorial tem o único intuito de incentivar e ensinar os primeiros passos de muitos para que as empresas possam tornar os seus ambientes mais seguros.&lt;br /&gt;
&lt;br /&gt;
== Firewall do Proxmox ==&lt;br /&gt;
O Firewall do Proxmox trabalha em três níveis, '''Datacenter''' &amp;gt; '''PVE''' &amp;gt; '''Host'''. Para que as regras funcionem nos Hosts ou no PVE é obrigatório que ele esteja configurado a nível de '''Datacenter'''.&lt;br /&gt;
&lt;br /&gt;
Em nosso cenário o intuito é a configuração para proteger o PVE, então trabalharemos nos níveis de Datacenter e PVE. Posteriormente você pode explorar as opções de configuração em grupos de políticas ou regras específicas que atendam as necessidades das Máquinas Virtuais e Containers.&lt;br /&gt;
&lt;br /&gt;
'''Observação''': ''Apesar do tutorial mostrar apenas IPv4 nas configurações, o Firewall do PVE é '''TOTALMENTE compatível com o IPv6''' e você '''DEVE''' implementar ele em sua infraestrutura.''&lt;br /&gt;
&lt;br /&gt;
== Iniciando a Configuração ==&lt;br /&gt;
'''1 - Acesse o Menu Firewall &amp;gt; Options.'''&lt;br /&gt;
&lt;br /&gt;
Altere as três policies '''Input''', '''Output''' e '''Forward''' para '''ACCEPT''', pois iremos filtrar e dropar tudo mais a frente.&lt;br /&gt;
[[Arquivo:Firewall-input.png|nenhum|miniaturadaimagem|516x516px]]&lt;br /&gt;
'''2 - Acesse o submenu Security Group'''. Ao acessar o '''Security Group''' procure pelo menu '''Group''' crie um novo perfil chamado '''''gerencia''''', adicione também uma descrição para facilitar a identificação futura.&lt;br /&gt;
[[Arquivo:Security-group.png|nenhum|miniaturadaimagem|516x516px]]&lt;br /&gt;
'''3 - Crie as novas Regras definindo o Input.'''&lt;br /&gt;
&lt;br /&gt;
Agora com o novo Group criado, selecione ele e vá até o menu '''Rules''' ao lado para poder criar todas as regras.&lt;br /&gt;
[[Arquivo:Rules-security.png|nenhum|miniaturadaimagem|529x529px]]&lt;br /&gt;
Inicialmente criaremos duas regras e será necessário definir quais '''IPs/Prefixos''', '''Portas''', '''Protocolo''' etc serão permitidos, em nosso cenário iremos usar da maneira demonstrada abaixo.&lt;br /&gt;
&lt;br /&gt;
''Lembrando que a ordem de criação das regras é importante para que seja lida da maneira correta pelo firewall. Sempre que você adicionar uma nova regras no Firewall do Proxmox, ela irá saltar automaticamente para o topo''.&lt;br /&gt;
&lt;br /&gt;
'''Regra 02 (Permitindo acesso de Gerencia e monitoramento ao PVE)'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': ACCEPT&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Protocol''': tcp&lt;br /&gt;
 '''Source''': 192.0.2.10,203.0.113.0/24 (IPs ou Prefixos IPv4/IPv6 permitidos da sua rede)&lt;br /&gt;
 '''DEs. port'''.: 8006,22,5900:5999,10050,10051 (porta de acesso webm, SSH, VNC e Zabbix)&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
[[Arquivo:Rule-Input.png|nenhum|miniaturadaimagem|523x523px]]&lt;br /&gt;
'''Regra 01 (Permitindo o ICMP ao servidor para monitoramento e troubleshooting)'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': ACCEPT&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Protocol''': icmp&lt;br /&gt;
 '''Source''': 192.0.2.10,203.0.113.0/24 (IPs ou Prefixos IPv4/IPv6 permitidos da sua rede)&lt;br /&gt;
 '''ICMP type''': echo-reply&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
[[Arquivo:Rule-ICMP.png|nenhum|miniaturadaimagem|533x533px]]&lt;br /&gt;
'''4 - Acesse o menu do PVE e navegue até o menu Firewall.'''&lt;br /&gt;
&lt;br /&gt;
Aqui será preciso ter '''MUITA''' atenção para criar a regra de '''DROP''' e adicionar o grupo que criamos no passo 2. É aqui que a mágica acontece!&lt;br /&gt;
&lt;br /&gt;
Clique em '''ADD''' e adicione uma nova regra dropando tudo, mas ainda '''''NÃO marque ela como Enable'''''.&lt;br /&gt;
&lt;br /&gt;
'''Regra DROP 01'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': DROP&lt;br /&gt;
 '''Enable''': desmarcado&lt;br /&gt;
 '''Protocol''': icmp&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
[[Arquivo:Drop.png|nenhum|miniaturadaimagem|544x544px]]&lt;br /&gt;
&lt;br /&gt;
'''Regra Security Group 2'''&lt;br /&gt;
&lt;br /&gt;
Clique em '''Insert: Security Group''', na nova janela que irá abrir configure igual o exemplo abaixo.&lt;br /&gt;
 '''Security Group''': gerencia&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Comment''': Adicione um comentário explicando o que essa regra faz&lt;br /&gt;
* 0 é o type group com Action gerencia&lt;br /&gt;
* 1 Type in com Action DROP&lt;br /&gt;
[[Arquivo:Ordem.png|nenhum|miniaturadaimagem|407x407px]]&lt;br /&gt;
&lt;br /&gt;
Se tudo estiver ok, habilite as novas regras criadas clicando no box '''On'''.&lt;br /&gt;
&lt;br /&gt;
'''5 - Ainda no menu Firewall do PVE vá até o submenu Options.'''&lt;br /&gt;
&lt;br /&gt;
5.1 - No submenu '''Options''' você deve habilitar o Firewall clicando duas vezes em cima e marcando o box. Por enquanto, as regras ainda não terão efeito pelo motivo explicado anteriormente da ordem de Firewall do Proxmox.&lt;br /&gt;
[[Arquivo:Ordem-firewall.png|nenhum|miniaturadaimagem|578x578px]]&lt;br /&gt;
5.2 - Agora volte ao menu '''Firewall''' do '''Datacenter''' e também habilite o Firewall marcando o box, depois realizar a ação o Firewall estará habilitado e funcionando em todos os níveis de '''Datacenter''' e '''PVE'''.&lt;br /&gt;
[[Arquivo:Menu-firewall-datacenter.png|nenhum|miniaturadaimagem|582x582px]]&lt;br /&gt;
&lt;br /&gt;
=== Validando as configurações ===&lt;br /&gt;
Logo depois da implementação é importante verificar se o Firewall está atuando corretamente na proteção do Servidor Proxmox, para isso iremos realizar alguns testes utilizando o terminal do Linux e Windows. Preste bem atenção na sintaxe dos comandos para executar corretamente.&lt;br /&gt;
&lt;br /&gt;
==== Linux ====&lt;br /&gt;
Você pode utilizar o '''nc''' ('''netcat''') ou '''nmap''' para verificar se as portas estão fechadas.&lt;br /&gt;
&lt;br /&gt;
Netcat IPv4&lt;br /&gt;
 nc -vz &amp;lt;IP-aqui&amp;gt; &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
Netcat IPv6&lt;br /&gt;
 nc -6 -vz &amp;lt;IP-aqui&amp;gt; &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
Nmap IPv4&lt;br /&gt;
 nmap -p &amp;lt;Porta-aqui&amp;gt; &amp;lt;IP-aqui&amp;gt;&lt;br /&gt;
Nmap IPv6&lt;br /&gt;
 nmap -6 -p &amp;lt;Porta-aqui&amp;gt; &amp;lt;IP-aqui&amp;gt;&lt;br /&gt;
Resultado típico do Nmap:&lt;br /&gt;
* open: porta aberta&lt;br /&gt;
* closed: porta fechada&lt;br /&gt;
* filtered: bloqueada por firewall&lt;br /&gt;
[[Arquivo:Nc-open.png|nenhum|miniaturadaimagem]]&lt;br /&gt;
[[Arquivo:Nc-timeout.png|nenhum|miniaturadaimagem]]&lt;br /&gt;
&lt;br /&gt;
==== Windows ====&lt;br /&gt;
Já no ambiente Windows nós temos a alternativa do '''PowerShell'''.&lt;br /&gt;
&lt;br /&gt;
PowerShell IPv4&lt;br /&gt;
 Test-NetConnection &amp;lt;IP-aqui&amp;gt; -Port &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
PowerShell IPv6&lt;br /&gt;
 Test-NetConnection &amp;lt;IP-aqui&amp;gt; -Port &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
Resultado típico:&lt;br /&gt;
* TcpTestSucceeded : True: porta aberta&lt;br /&gt;
* False: porta fechada ou filtrada&lt;br /&gt;
[[Arquivo:Pwoershell-true.png|miniaturadaimagem|Teste do PowerShell com status True|alt=|nenhum]][[Arquivo:Powershell-false.png|miniaturadaimagem|Teste do PowerShell com status False|alt=|nenhum]]&lt;br /&gt;
&lt;br /&gt;
=== Referências: ===&lt;br /&gt;
Documentação ProxmoxVE: https://pve.proxmox.com/pve-docs-7/chapter-pve-firewall.html&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;br /&gt;
[[Categoria:Infraestrutura]]&lt;br /&gt;
[[Categoria:Segurança]]&lt;br /&gt;
[[Categoria:ProxmoxVE]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Nc-timeout.png&amp;diff=4163</id>
		<title>Arquivo:Nc-timeout.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Nc-timeout.png&amp;diff=4163"/>
		<updated>2026-06-02T16:52:06Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;nc timeout&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Nc-open.png&amp;diff=4162</id>
		<title>Arquivo:Nc-open.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Nc-open.png&amp;diff=4162"/>
		<updated>2026-06-02T16:50:05Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Nc-open&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Configurando_Firewall_do_ProxmoxVE&amp;diff=4161</id>
		<title>Configurando Firewall do ProxmoxVE</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Configurando_Firewall_do_ProxmoxVE&amp;diff=4161"/>
		<updated>2026-06-02T16:45:31Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Diversas empresas tem o hábito de utilizar o Proxmox (ou outros virtualizadores) com IP Público e não possuem políticas de segurança para restrição de acesso, muitas por falta de conhecimento e outras pela desorganização da gestão. Independente do motivo, esse tutorial tem o único intuito de incentivar e ensinar os primeiros passos de muitos para que as empresas possam tornar os seus ambientes mais seguros.&lt;br /&gt;
&lt;br /&gt;
== Firewall do Proxmox ==&lt;br /&gt;
O Firewall do Proxmox trabalha em três níveis, '''Datacenter''' &amp;gt; '''PVE''' &amp;gt; '''Host'''. Para que as regras funcionem nos Hosts ou no PVE é obrigatório que ele esteja configurado a nível de '''Datacenter'''.&lt;br /&gt;
&lt;br /&gt;
Em nosso cenário o intuito é a configuração para proteger o PVE, então trabalharemos nos níveis de Datacenter e PVE. Posteriormente você pode explorar as opções de configuração em grupos de políticas ou regras específicas que atendam as necessidades das Máquinas Virtuais e Containers.&lt;br /&gt;
&lt;br /&gt;
'''Observação''': ''Apesar do tutorial mostrar apenas IPv4 nas configurações, o Firewall do PVE é '''TOTALMENTE compatível com o IPv6''' e você '''DEVE''' implementar ele em sua infraestrutura.''&lt;br /&gt;
&lt;br /&gt;
== Iniciando a Configuração ==&lt;br /&gt;
'''1 - Acesse o Menu Firewall &amp;gt; Options.'''&lt;br /&gt;
&lt;br /&gt;
Altere as três policies '''Input''', '''Output''' e '''Forward''' para '''ACCEPT''', pois iremos filtrar e dropar tudo mais a frente.&lt;br /&gt;
[[Arquivo:Firewall-input.png|nenhum|miniaturadaimagem|516x516px]]&lt;br /&gt;
'''2 - Acesse o submenu Security Group'''. Ao acessar o '''Security Group''' procure pelo menu '''Group''' crie um novo perfil chamado '''''gerencia''''', adicione também uma descrição para facilitar a identificação futura.&lt;br /&gt;
[[Arquivo:Security-group.png|nenhum|miniaturadaimagem|516x516px]]&lt;br /&gt;
'''3 - Crie as novas Regras definindo o Input.'''&lt;br /&gt;
&lt;br /&gt;
Agora com o novo Group criado, selecione ele e vá até o menu '''Rules''' ao lado para poder criar todas as regras.&lt;br /&gt;
[[Arquivo:Rules-security.png|nenhum|miniaturadaimagem|529x529px]]&lt;br /&gt;
Inicialmente criaremos duas regras e será necessário definir quais '''IPs/Prefixos''', '''Portas''', '''Protocolo''' etc serão permitidos, em nosso cenário iremos usar da maneira demonstrada abaixo.&lt;br /&gt;
&lt;br /&gt;
''Lembrando que a ordem de criação das regras é importante para que seja lida da maneira correta pelo firewall. Sempre que você adicionar uma nova regras no Firewall do Proxmox, ela irá saltar automaticamente para o topo''.&lt;br /&gt;
&lt;br /&gt;
'''Regra 02 (Permitindo acesso de Gerencia e monitoramento ao PVE)'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': ACCEPT&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Protocol''': tcp&lt;br /&gt;
 '''Source''': 192.0.2.10,203.0.113.0/24 (IPs ou Prefixos IPv4/IPv6 permitidos da sua rede)&lt;br /&gt;
 '''DEs. port'''.: 8006,22,5900:5999,10050,10051 (porta de acesso webm, SSH, VNC e Zabbix)&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
[[Arquivo:Rule-Input.png|nenhum|miniaturadaimagem|523x523px]]&lt;br /&gt;
'''Regra 01 (Permitindo o ICMP ao servidor para monitoramento e troubleshooting)'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': ACCEPT&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Protocol''': icmp&lt;br /&gt;
 '''Source''': 192.0.2.10,203.0.113.0/24 (IPs ou Prefixos IPv4/IPv6 permitidos da sua rede)&lt;br /&gt;
 '''ICMP type''': echo-reply&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
[[Arquivo:Rule-ICMP.png|nenhum|miniaturadaimagem|533x533px]]&lt;br /&gt;
'''4 - Acesse o menu do PVE e navegue até o menu Firewall.'''&lt;br /&gt;
&lt;br /&gt;
Aqui será preciso ter '''MUITA''' atenção para criar a regra de '''DROP''' e adicionar o grupo que criamos no passo 2. É aqui que a mágica acontece!&lt;br /&gt;
&lt;br /&gt;
Clique em '''ADD''' e adicione uma nova regra dropando tudo, mas ainda '''''NÃO marque ela como Enable'''''.&lt;br /&gt;
&lt;br /&gt;
'''Regra DROP 01'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': DROP&lt;br /&gt;
 '''Enable''': desmarcado&lt;br /&gt;
 '''Protocol''': icmp&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
[[Arquivo:Drop.png|nenhum|miniaturadaimagem|544x544px]]&lt;br /&gt;
&lt;br /&gt;
'''Regra Security Group 2'''&lt;br /&gt;
&lt;br /&gt;
Clique em '''Insert: Security Group''', na nova janela que irá abrir configure igual o exemplo abaixo.&lt;br /&gt;
 '''Security Group''': gerencia&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Comment''': Adicione um comentário explicando o que essa regra faz&lt;br /&gt;
* 0 é o type group com Action gerencia&lt;br /&gt;
* 1 Type in com Action DROP&lt;br /&gt;
[[Arquivo:Ordem.png|nenhum|miniaturadaimagem|407x407px]]&lt;br /&gt;
&lt;br /&gt;
Se tudo estiver ok, habilite as novas regras criadas clicando no box '''On'''.&lt;br /&gt;
&lt;br /&gt;
'''5 - Ainda no menu Firewall do PVE vá até o submenu Options.'''&lt;br /&gt;
&lt;br /&gt;
5.1 - No submenu '''Options''' você deve habilitar o Firewall clicando duas vezes em cima e marcando o box. Por enquanto, as regras ainda não terão efeito pelo motivo explicado anteriormente da ordem de Firewall do Proxmox.&lt;br /&gt;
[[Arquivo:Ordem-firewall.png|nenhum|miniaturadaimagem|578x578px]]&lt;br /&gt;
5.2 - Agora volte ao menu '''Firewall''' do '''Datacenter''' e também habilite o Firewall marcando o box, depois realizar a ação o Firewall estará habilitado e funcionando em todos os níveis de '''Datacenter''' e '''PVE'''.&lt;br /&gt;
[[Arquivo:Menu-firewall-datacenter.png|nenhum|miniaturadaimagem|582x582px]]&lt;br /&gt;
&lt;br /&gt;
=== Validando as configurações ===&lt;br /&gt;
Logo depois da implementação é importante verificar se o Firewall está atuando corretamente na proteção do Servidor Proxmox, para isso iremos realizar alguns testes utilizando o terminal do Linux e Windows. Preste bem atenção na sintaxe dos comandos para executar corretamente.&lt;br /&gt;
&lt;br /&gt;
==== Linux ====&lt;br /&gt;
Você pode utilizar o '''nc''' ('''netcat''') ou '''nmap''' para verificar se as portas estão fechadas.&lt;br /&gt;
&lt;br /&gt;
Netcat IPv4&lt;br /&gt;
 nc -vz &amp;lt;IP-aqui&amp;gt; &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
Netcat IPv6&lt;br /&gt;
 nc -6 -vz &amp;lt;IP-aqui&amp;gt; &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
Nmap IPv4&lt;br /&gt;
 nmap -p &amp;lt;Porta-aqui&amp;gt; &amp;lt;IP-aqui&amp;gt;&lt;br /&gt;
Nmap IPv6&lt;br /&gt;
 nmap -6 -p &amp;lt;Porta-aqui&amp;gt; &amp;lt;IP-aqui&amp;gt;&lt;br /&gt;
Resultado típico do Nmap:&lt;br /&gt;
* open: porta aberta&lt;br /&gt;
* closed: porta fechada&lt;br /&gt;
* filtered: bloqueada por firewall&lt;br /&gt;
&lt;br /&gt;
==== Windows ====&lt;br /&gt;
Já no ambiente Windows nós temos a alternativa do '''PowerShell'''.&lt;br /&gt;
&lt;br /&gt;
PowerShell IPv4&lt;br /&gt;
 Test-NetConnection &amp;lt;IP-aqui&amp;gt; -Port &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
PowerShell IPv6&lt;br /&gt;
 Test-NetConnection &amp;lt;IP-aqui&amp;gt; -Port &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
Resultado típico:&lt;br /&gt;
* TcpTestSucceeded : True: porta aberta&lt;br /&gt;
* False: porta fechada ou filtrada&lt;br /&gt;
[[Arquivo:Pwoershell-true.png|miniaturadaimagem|Teste do PowerShell com status True|alt=|nenhum]][[Arquivo:Powershell-false.png|miniaturadaimagem|Teste do PowerShell com status False|alt=|nenhum]]&lt;br /&gt;
&lt;br /&gt;
=== Referências: ===&lt;br /&gt;
Documentação ProxmoxVE: https://pve.proxmox.com/pve-docs-7/chapter-pve-firewall.html&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;br /&gt;
[[Categoria:Infraestrutura]]&lt;br /&gt;
[[Categoria:Segurança]]&lt;br /&gt;
[[Categoria:ProxmoxVE]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Menu-firewall-datacenter.png&amp;diff=4160</id>
		<title>Arquivo:Menu-firewall-datacenter.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Menu-firewall-datacenter.png&amp;diff=4160"/>
		<updated>2026-06-02T16:45:17Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Menu-firewall-datacenter&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Ordem-firewall.png&amp;diff=4159</id>
		<title>Arquivo:Ordem-firewall.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Ordem-firewall.png&amp;diff=4159"/>
		<updated>2026-06-02T16:43:54Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Ordem-firewall&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Ordem.png&amp;diff=4158</id>
		<title>Arquivo:Ordem.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Ordem.png&amp;diff=4158"/>
		<updated>2026-06-02T16:42:48Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Ordem&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Drop.png&amp;diff=4157</id>
		<title>Arquivo:Drop.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Drop.png&amp;diff=4157"/>
		<updated>2026-06-02T16:41:51Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Drop&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Rule-ICMP.png&amp;diff=4156</id>
		<title>Arquivo:Rule-ICMP.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Rule-ICMP.png&amp;diff=4156"/>
		<updated>2026-06-02T16:41:04Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Rule ICMP&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Rule-Input.png&amp;diff=4155</id>
		<title>Arquivo:Rule-Input.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Rule-Input.png&amp;diff=4155"/>
		<updated>2026-06-02T16:39:26Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Rule INPUT&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Rules-security.png&amp;diff=4154</id>
		<title>Arquivo:Rules-security.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Rules-security.png&amp;diff=4154"/>
		<updated>2026-06-02T16:37:06Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Security Rules&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Security-group.png&amp;diff=4153</id>
		<title>Arquivo:Security-group.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Security-group.png&amp;diff=4153"/>
		<updated>2026-06-02T16:34:43Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Security Group&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Configurando_Firewall_do_ProxmoxVE&amp;diff=4152</id>
		<title>Configurando Firewall do ProxmoxVE</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Configurando_Firewall_do_ProxmoxVE&amp;diff=4152"/>
		<updated>2026-06-02T16:31:26Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Diversas empresas tem o hábito de utilizar o Proxmox (ou outros virtualizadores) com IP Público e não possuem políticas de segurança para restrição de acesso, muitas por falta de conhecimento e outras pela desorganização da gestão. Independente do motivo, esse tutorial tem o único intuito de incentivar e ensinar os primeiros passos de muitos para que as empresas possam tornar os seus ambientes mais seguros.&lt;br /&gt;
&lt;br /&gt;
== Firewall do Proxmox ==&lt;br /&gt;
O Firewall do Proxmox trabalha em três níveis, '''Datacenter''' &amp;gt; '''PVE''' &amp;gt; '''Host'''. Para que as regras funcionem nos Hosts ou no PVE é obrigatório que ele esteja configurado a nível de '''Datacenter'''.&lt;br /&gt;
&lt;br /&gt;
Em nosso cenário o intuito é a configuração para proteger o PVE, então trabalharemos nos níveis de Datacenter e PVE. Posteriormente você pode explorar as opções de configuração em grupos de políticas ou regras específicas que atendam as necessidades das Máquinas Virtuais e Containers.&lt;br /&gt;
&lt;br /&gt;
'''Observação''': ''Apesar do tutorial mostrar apenas IPv4 nas configurações, o Firewall do PVE é '''TOTALMENTE compatível com o IPv6''' e você '''DEVE''' implementar ele em sua infraestrutura.''&lt;br /&gt;
&lt;br /&gt;
== Iniciando a Configuração ==&lt;br /&gt;
'''1 - Acesse o Menu Firewall &amp;gt; Options.'''&lt;br /&gt;
&lt;br /&gt;
Altere as três policies '''Input''', '''Output''' e '''Forward''' para '''ACCEPT''', pois iremos filtrar e dropar tudo mais a frente.&lt;br /&gt;
[[Arquivo:Firewall-input.png|nenhum|miniaturadaimagem|516x516px]]&lt;br /&gt;
'''2 - Acesse o submenu Security Group'''.&lt;br /&gt;
Ao acessar o '''Security Group''' procure pelo menu '''Group''' crie um novo perfil chamado '''''gerencia''''', adicione também uma descrição para facilitar a identificação futura.&lt;br /&gt;
&lt;br /&gt;
'''3 - Crie as novas Regras definindo o Input.'''&lt;br /&gt;
&lt;br /&gt;
Agora com o novo Group criado, selecione ele e vá até o menu '''Rules''' ao lado para poder criar todas as regras.&lt;br /&gt;
&lt;br /&gt;
Inicialmente criaremos duas regras e será necessário definir quais '''IPs/Prefixos''', '''Portas''', '''Protocolo''' etc serão permitidos, em nosso cenário iremos usar da maneira demonstrada abaixo.&lt;br /&gt;
&lt;br /&gt;
''Lembrando que a ordem de criação das regras é importante para que seja lida da maneira correta pelo firewall. Sempre que você adicionar uma nova regras no Firewall do Proxmox, ela irá saltar automaticamente para o topo''.&lt;br /&gt;
&lt;br /&gt;
'''Regra 02 (Permitindo acesso de Gerencia e monitoramento ao PVE)'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': ACCEPT&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Protocol''': tcp&lt;br /&gt;
 '''Source''': 192.0.2.10,203.0.113.0/24 (IPs ou Prefixos IPv4/IPv6 permitidos da sua rede)&lt;br /&gt;
 '''DEs. port'''.: 8006,22,5900:5999,10050,10051 (porta de acesso webm, SSH, VNC e Zabbix)&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''Regra 01 (Permitindo o ICMP ao servidor para monitoramento e troubleshooting)'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': ACCEPT&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Protocol''': icmp&lt;br /&gt;
 '''Source''': 192.0.2.10,203.0.113.0/24 (IPs ou Prefixos IPv4/IPv6 permitidos da sua rede)&lt;br /&gt;
 '''ICMP type''': echo-reply&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''4 - Acesse o menu do PVE e navegue até o menu Firewall.'''&lt;br /&gt;
&lt;br /&gt;
Aqui será preciso ter '''MUITA''' atenção para criar a regra de '''DROP''' e adicionar o grupo que criamos no passo 2. É aqui que a mágica acontece!&lt;br /&gt;
&lt;br /&gt;
Clique em '''ADD''' e adicione uma nova regra dropando tudo, mas ainda '''''NÃO marque ela como Enable'''''.&lt;br /&gt;
&lt;br /&gt;
'''Regra DROP 01'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': DROP&lt;br /&gt;
 '''Enable''': desmarcado&lt;br /&gt;
 '''Protocol''': icmp&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''Regra Security Group 2'''&lt;br /&gt;
&lt;br /&gt;
Clique em '''Insert: Security Group''', na nova janela que irá abrir configure igual o exemplo abaixo.&lt;br /&gt;
 '''Security Group''': gerencia&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Comment''': Adicione um comentário explicando o que essa regra faz&lt;br /&gt;
* 0 é o type group com Action gerencia&lt;br /&gt;
* 1 Type in com Action DROP&lt;br /&gt;
Se tudo estiver ok, habilite as novas regras criadas clicando no box '''On'''.&lt;br /&gt;
&lt;br /&gt;
'''5 - Ainda no menu Firewall do PVE vá até o submenu Options.'''&lt;br /&gt;
&lt;br /&gt;
5.1 - No submenu '''Options''' você deve habilitar o Firewall clicando duas vezes em cima e marcando o box. Por enquanto, as regras ainda não terão efeito pelo motivo explicado anteriormente da ordem de Firewall do Proxmox.&lt;br /&gt;
&lt;br /&gt;
5.2 - Agora volte ao menu '''Firewall''' do '''Datacenter''' e também habilite o Firewall marcando o box, depois realizar a ação o Firewall estará habilitado e funcionando em todos os níveis de '''Datacenter''' e '''PVE'''.&lt;br /&gt;
&lt;br /&gt;
=== Validando as configurações ===&lt;br /&gt;
Logo depois da implementação é importante verificar se o Firewall está atuando corretamente na proteção do Servidor Proxmox, para isso iremos realizar alguns testes utilizando o terminal do Linux e Windows. Preste bem atenção na sintaxe dos comandos para executar corretamente.&lt;br /&gt;
&lt;br /&gt;
==== Linux ====&lt;br /&gt;
Você pode utilizar o '''nc''' ('''netcat''') ou '''nmap''' para verificar se as portas estão fechadas.&lt;br /&gt;
&lt;br /&gt;
Netcat IPv4&lt;br /&gt;
 nc -vz &amp;lt;IP-aqui&amp;gt; &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
Netcat IPv6&lt;br /&gt;
 nc -6 -vz &amp;lt;IP-aqui&amp;gt; &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
Nmap IPv4&lt;br /&gt;
 nmap -p &amp;lt;Porta-aqui&amp;gt; &amp;lt;IP-aqui&amp;gt;&lt;br /&gt;
Nmap IPv6&lt;br /&gt;
 nmap -6 -p &amp;lt;Porta-aqui&amp;gt; &amp;lt;IP-aqui&amp;gt;&lt;br /&gt;
Resultado típico do Nmap:&lt;br /&gt;
* open: porta aberta&lt;br /&gt;
* closed: porta fechada&lt;br /&gt;
* filtered: bloqueada por firewall&lt;br /&gt;
&lt;br /&gt;
==== Windows ====&lt;br /&gt;
Já no ambiente Windows nós temos a alternativa do '''PowerShell'''.&lt;br /&gt;
&lt;br /&gt;
PowerShell IPv4&lt;br /&gt;
 Test-NetConnection &amp;lt;IP-aqui&amp;gt; -Port &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
PowerShell IPv6&lt;br /&gt;
 Test-NetConnection &amp;lt;IP-aqui&amp;gt; -Port &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
Resultado típico:&lt;br /&gt;
* TcpTestSucceeded : True: porta aberta&lt;br /&gt;
* False: porta fechada ou filtrada&lt;br /&gt;
[[Arquivo:Pwoershell-true.png|miniaturadaimagem|Teste do PowerShell com status True|alt=|nenhum]][[Arquivo:Powershell-false.png|miniaturadaimagem|Teste do PowerShell com status False|alt=|nenhum]]&lt;br /&gt;
&lt;br /&gt;
=== Referências: ===&lt;br /&gt;
Documentação ProxmoxVE: https://pve.proxmox.com/pve-docs-7/chapter-pve-firewall.html&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;br /&gt;
[[Categoria:Infraestrutura]]&lt;br /&gt;
[[Categoria:Segurança]]&lt;br /&gt;
[[Categoria:ProxmoxVE]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Firewall-input.png&amp;diff=4151</id>
		<title>Arquivo:Firewall-input.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Firewall-input.png&amp;diff=4151"/>
		<updated>2026-06-02T16:30:37Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Firewall ACCEPT&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Configurando_Firewall_do_ProxmoxVE&amp;diff=4150</id>
		<title>Configurando Firewall do ProxmoxVE</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Configurando_Firewall_do_ProxmoxVE&amp;diff=4150"/>
		<updated>2026-06-02T16:08:17Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Diversas empresas tem o hábito de utilizar o Proxmox (ou outros virtualizadores) com IP Público e não possuem políticas de segurança para restrição de acesso, muitas por falta de conhecimento e outras pela desorganização da gestão. Independente do motivo, esse tutorial tem o único intuito de incentivar e ensinar os primeiros passos de muitos para que as empresas possam tornar os seus ambientes mais seguros.&lt;br /&gt;
&lt;br /&gt;
== Firewall do Proxmox ==&lt;br /&gt;
O Firewall do Proxmox trabalha em três níveis, '''Datacenter''' &amp;gt; '''PVE''' &amp;gt; '''Host'''. Para que as regras funcionem nos Hosts ou no PVE é obrigatório que ele esteja configurado a nível de '''Datacenter'''.&lt;br /&gt;
&lt;br /&gt;
Em nosso cenário o intuito é a configuração para proteger o PVE, então trabalharemos nos níveis de Datacenter e PVE. Posteriormente você pode explorar as opções de configuração em grupos de políticas ou regras específicas que atendam as necessidades das Máquinas Virtuais e Containers.&lt;br /&gt;
&lt;br /&gt;
'''Observação''': ''Apesar do tutorial mostrar apenas IPv4 nas configurações, o Firewall do PVE é '''TOTALMENTE compatível com o IPv6''' e você '''DEVE''' implementar ele em sua infraestrutura.''&lt;br /&gt;
&lt;br /&gt;
== Iniciando a Configuração ==&lt;br /&gt;
'''1 - Acesse o Menu Firewall &amp;gt; Options.'''&lt;br /&gt;
&lt;br /&gt;
Altere as três policies '''Input''', '''Output''' e '''Forward''' para '''ACCEPT''', pois iremos filtrar e dropar tudo mais a frente.&lt;br /&gt;
&lt;br /&gt;
'''2 - Acesse o submenu Security Group'''.&lt;br /&gt;
&lt;br /&gt;
Ao acessar o '''Security Group''' procure pelo menu '''Group''' crie um novo perfil chamado '''''gerencia''''', adicione também uma descrição para facilitar a identificação futura.&lt;br /&gt;
&lt;br /&gt;
'''3 - Crie as novas Regras definindo o Input.'''&lt;br /&gt;
&lt;br /&gt;
Agora com o novo Group criado, selecione ele e vá até o menu '''Rules''' ao lado para poder criar todas as regras.&lt;br /&gt;
&lt;br /&gt;
Inicialmente criaremos duas regras e será necessário definir quais '''IPs/Prefixos''', '''Portas''', '''Protocolo''' etc serão permitidos, em nosso cenário iremos usar da maneira demonstrada abaixo.&lt;br /&gt;
&lt;br /&gt;
''Lembrando que a ordem de criação das regras é importante para que seja lida da maneira correta pelo firewall. Sempre que você adicionar uma nova regras no Firewall do Proxmox, ela irá saltar automaticamente para o topo''.&lt;br /&gt;
&lt;br /&gt;
'''Regra 02 (Permitindo acesso de Gerencia e monitoramento ao PVE)'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': ACCEPT&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Protocol''': tcp&lt;br /&gt;
 '''Source''': 192.0.2.10,203.0.113.0/24 (IPs ou Prefixos IPv4/IPv6 permitidos da sua rede)&lt;br /&gt;
 '''DEs. port'''.: 8006,22,5900:5999,10050,10051 (porta de acesso webm, SSH, VNC e Zabbix)&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''Regra 01 (Permitindo o ICMP ao servidor para monitoramento e troubleshooting)'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': ACCEPT&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Protocol''': icmp&lt;br /&gt;
 '''Source''': 192.0.2.10,203.0.113.0/24 (IPs ou Prefixos IPv4/IPv6 permitidos da sua rede)&lt;br /&gt;
 '''ICMP type''': echo-reply&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''4 - Acesse o menu do PVE e navegue até o menu Firewall.'''&lt;br /&gt;
&lt;br /&gt;
Aqui será preciso ter '''MUITA''' atenção para criar a regra de '''DROP''' e adicionar o grupo que criamos no passo 2. É aqui que a mágica acontece!&lt;br /&gt;
&lt;br /&gt;
Clique em '''ADD''' e adicione uma nova regra dropando tudo, mas ainda '''''NÃO marque ela como Enable'''''.&lt;br /&gt;
&lt;br /&gt;
'''Regra DROP 01'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': DROP&lt;br /&gt;
 '''Enable''': desmarcado&lt;br /&gt;
 '''Protocol''': icmp&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''Regra Security Group 2'''&lt;br /&gt;
&lt;br /&gt;
Clique em '''Insert: Security Group''', na nova janela que irá abrir configure igual o exemplo abaixo.&lt;br /&gt;
 '''Security Group''': gerencia&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Comment''': Adicione um comentário explicando o que essa regra faz&lt;br /&gt;
* 0 é o type group com Action gerencia&lt;br /&gt;
* 1 Type in com Action DROP&lt;br /&gt;
Se tudo estiver ok, habilite as novas regras criadas clicando no box '''On'''.&lt;br /&gt;
&lt;br /&gt;
'''5 - Ainda no menu Firewall do PVE vá até o submenu Options.'''&lt;br /&gt;
&lt;br /&gt;
5.1 - No submenu '''Options''' você deve habilitar o Firewall clicando duas vezes em cima e marcando o box. Por enquanto, as regras ainda não terão efeito pelo motivo explicado anteriormente da ordem de Firewall do Proxmox.&lt;br /&gt;
&lt;br /&gt;
5.2 - Agora volte ao menu '''Firewall''' do '''Datacenter''' e também habilite o Firewall marcando o box, depois realizar a ação o Firewall estará habilitado e funcionando em todos os níveis de '''Datacenter''' e '''PVE'''.&lt;br /&gt;
&lt;br /&gt;
=== Validando as configurações ===&lt;br /&gt;
Logo depois da implementação é importante verificar se o Firewall está atuando corretamente na proteção do Servidor Proxmox, para isso iremos realizar alguns testes utilizando o terminal do Linux e Windows. Preste bem atenção na sintaxe dos comandos para executar corretamente.&lt;br /&gt;
&lt;br /&gt;
==== Linux ====&lt;br /&gt;
Você pode utilizar o '''nc''' ('''netcat''') ou '''nmap''' para verificar se as portas estão fechadas.&lt;br /&gt;
&lt;br /&gt;
Netcat IPv4&lt;br /&gt;
 nc -vz &amp;lt;IP-aqui&amp;gt; &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
Netcat IPv6&lt;br /&gt;
 nc -6 -vz &amp;lt;IP-aqui&amp;gt; &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
Nmap IPv4&lt;br /&gt;
 nmap -p &amp;lt;Porta-aqui&amp;gt; &amp;lt;IP-aqui&amp;gt;&lt;br /&gt;
Nmap IPv6&lt;br /&gt;
 nmap -6 -p &amp;lt;Porta-aqui&amp;gt; &amp;lt;IP-aqui&amp;gt;&lt;br /&gt;
Resultado típico do Nmap:&lt;br /&gt;
* open: porta aberta&lt;br /&gt;
* closed: porta fechada&lt;br /&gt;
* filtered: bloqueada por firewall&lt;br /&gt;
&lt;br /&gt;
==== Windows ====&lt;br /&gt;
Já no ambiente Windows nós temos a alternativa do '''PowerShell'''.&lt;br /&gt;
&lt;br /&gt;
PowerShell IPv4&lt;br /&gt;
 Test-NetConnection &amp;lt;IP-aqui&amp;gt; -Port &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
PowerShell IPv6&lt;br /&gt;
 Test-NetConnection &amp;lt;IP-aqui&amp;gt; -Port &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
Resultado típico:&lt;br /&gt;
* TcpTestSucceeded : True: porta aberta&lt;br /&gt;
* False: porta fechada ou filtrada&lt;br /&gt;
[[Arquivo:Pwoershell-true.png|miniaturadaimagem|Teste do PowerShell com status True|alt=|nenhum]][[Arquivo:Powershell-false.png|miniaturadaimagem|Teste do PowerShell com status False|alt=|nenhum]]&lt;br /&gt;
&lt;br /&gt;
=== Referências: ===&lt;br /&gt;
Documentação ProxmoxVE: https://pve.proxmox.com/pve-docs-7/chapter-pve-firewall.html&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Configurando_Firewall_do_ProxmoxVE&amp;diff=4149</id>
		<title>Configurando Firewall do ProxmoxVE</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Configurando_Firewall_do_ProxmoxVE&amp;diff=4149"/>
		<updated>2026-06-02T16:06:53Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Diversas empresas tem o hábito de utilizar o Proxmox (ou outros virtualizadores) com IP Público e não possuem políticas de segurança para restrição de acesso, muitas por falta de conhecimento e outras pela desorganização da gestão. Independente do motivo, esse tutorial tem o único intuito de incentivar e ensinar os primeiros passos de muitos para que as empresas possam tornar os seus ambientes mais seguros.&lt;br /&gt;
&lt;br /&gt;
== Firewall do Proxmox ==&lt;br /&gt;
O Firewall do Proxmox trabalha em três níveis, '''Datacenter''' &amp;gt; '''PVE''' &amp;gt; '''Host'''. Para que as regras funcionem nos Hosts ou no PVE é obrigatório que ele esteja configurado a nível de '''Datacenter'''.&lt;br /&gt;
&lt;br /&gt;
Em nosso cenário o intuito é a configuração para proteger o PVE, então trabalharemos nos níveis de Datacenter e PVE. Posteriormente você pode explorar as opções de configuração em grupos de políticas ou regras específicas que atendam as necessidades das Máquinas Virtuais e Containers.&lt;br /&gt;
&lt;br /&gt;
'''Observação''': ''Apesar do tutorial mostrar apenas IPv4 nas configurações, o Firewall do PVE é '''TOTALMENTE compatível com o IPv6''' e você '''DEVE''' implementar ele em sua infraestrutura.''&lt;br /&gt;
&lt;br /&gt;
== Iniciando a Configuração ==&lt;br /&gt;
'''1 - Acesse o Menu Firewall &amp;gt; Options.'''&lt;br /&gt;
&lt;br /&gt;
Altere as três policies '''Input''', '''Output''' e '''Forward''' para '''ACCEPT''', pois iremos filtrar e dropar tudo mais a frente.&lt;br /&gt;
&lt;br /&gt;
'''2 - Acesse o submenu Security Group'''.&lt;br /&gt;
&lt;br /&gt;
Ao acessar o '''Security Group''' procure pelo menu '''Group''' crie um novo perfil chamado '''''gerencia''''', adicione também uma descrição para facilitar a identificação futura.&lt;br /&gt;
&lt;br /&gt;
'''3 - Crie as novas Regras definindo o Input.'''&lt;br /&gt;
&lt;br /&gt;
Agora com o novo Group criado, selecione ele e vá até o menu '''Rules''' ao lado para poder criar todas as regras.&lt;br /&gt;
&lt;br /&gt;
Inicialmente criaremos duas regras e será necessário definir quais '''IPs/Prefixos''', '''Portas''', '''Protocolo''' etc serão permitidos, em nosso cenário iremos usar da maneira demonstrada abaixo.&lt;br /&gt;
&lt;br /&gt;
''Lembrando que a ordem de criação das regras é importante para que seja lida da maneira correta pelo firewall. Sempre que você adicionar uma nova regras no Firewall do Proxmox, ela irá saltar automaticamente para o topo''.&lt;br /&gt;
&lt;br /&gt;
'''Regra 02 (Permitindo acesso de Gerencia e monitoramento ao PVE)'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': ACCEPT&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Protocol''': tcp&lt;br /&gt;
 '''Source''': 192.0.2.10,203.0.113.0/24 (IPs ou Prefixos IPv4/IPv6 permitidos da sua rede)&lt;br /&gt;
 '''DEs. port'''.: 8006,22,5900:5999,10050,10051 (porta de acesso webm, SSH, VNC e Zabbix)&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''Regra 01 (Permitindo o ICMP ao servidor para monitoramento e troubleshooting)'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': ACCEPT&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Protocol''': icmp&lt;br /&gt;
 '''Source''': 192.0.2.10,203.0.113.0/24 (IPs ou Prefixos IPv4/IPv6 permitidos da sua rede)&lt;br /&gt;
 '''ICMP type''': echo-reply&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''4 - Acesse o menu do PVE e navegue até o menu Firewall.'''&lt;br /&gt;
&lt;br /&gt;
Aqui será preciso ter '''MUITA''' atenção para criar a regra de '''DROP''' e adicionar o grupo que criamos no passo 2. É aqui que a mágica acontece!&lt;br /&gt;
&lt;br /&gt;
Clique em '''ADD''' e adicione uma nova regra dropando tudo, mas ainda '''''NÃO marque ela como Enable'''''.&lt;br /&gt;
&lt;br /&gt;
'''Regra DROP 01'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': DROP&lt;br /&gt;
 '''Enable''': desmarcado&lt;br /&gt;
 '''Protocol''': icmp&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''Regra Security Group 2'''&lt;br /&gt;
&lt;br /&gt;
Clique em '''Insert: Security Group''', na nova janela que irá abrir configure igual o exemplo abaixo.&lt;br /&gt;
 '''Security Group''': gerencia&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Comment''': Adicione um comentário explicando o que essa regra faz&lt;br /&gt;
* 0 é o type group com Action gerencia&lt;br /&gt;
* 1 Type in com Action DROP&lt;br /&gt;
Se tudo estiver ok, habilite as novas regras criadas clicando no box '''On'''.&lt;br /&gt;
&lt;br /&gt;
'''5 - Ainda no menu Firewall do PVE vá até o submenu Options.'''&lt;br /&gt;
&lt;br /&gt;
5.1 - No submenu '''Options''' você deve habilitar o Firewall clicando duas vezes em cima e marcando o box. Por enquanto, as regras ainda não terão efeito pelo motivo explicado anteriormente da ordem de Firewall do Proxmox.&lt;br /&gt;
&lt;br /&gt;
5.2 - Agora volte ao menu '''Firewall''' do '''Datacenter''' e também habilite o Firewall marcando o box, depois realizar a ação o Firewall estará habilitado e funcionando em todos os níveis de '''Datacenter''' e '''PVE'''.&lt;br /&gt;
&lt;br /&gt;
=== Validando as configurações ===&lt;br /&gt;
Logo depois da implementação é importante verificar se o Firewall está atuando corretamente na proteção do Servidor Proxmox, para isso iremos realizar alguns testes utilizando o terminal do Linux e Windows. Preste bem atenção na sintaxe dos comandos para executar corretamente.&lt;br /&gt;
&lt;br /&gt;
==== Linux ====&lt;br /&gt;
Você pode utilizar o '''nc''' ('''netcat''') ou '''nmap''' para verificar se as portas estão fechadas.&lt;br /&gt;
&lt;br /&gt;
Netcat IPv4&lt;br /&gt;
 nc -vz &amp;lt;IP-aqui&amp;gt; &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
Netcat IPv6&lt;br /&gt;
 nc -6 -vz &amp;lt;IP-aqui&amp;gt; &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
Nmap IPv4&lt;br /&gt;
 nmap -p &amp;lt;Porta-aqui&amp;gt; &amp;lt;IP-aqui&amp;gt;&lt;br /&gt;
Nmap IPv6&lt;br /&gt;
 nmap -6 -p &amp;lt;Porta-aqui&amp;gt; &amp;lt;IP-aqui&amp;gt;&lt;br /&gt;
Resultado típico do Nmap:&lt;br /&gt;
* open: porta aberta&lt;br /&gt;
* closed: porta fechada&lt;br /&gt;
* filtered: bloqueada por firewall&lt;br /&gt;
&lt;br /&gt;
==== Windows ====&lt;br /&gt;
Já no ambiente Windows nós temos a alternativa do '''PowerShell'''.&lt;br /&gt;
&lt;br /&gt;
PowerShell IPv4&lt;br /&gt;
 Test-NetConnection &amp;lt;IP-aqui&amp;gt; -Port &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
PowerShell IPv6&lt;br /&gt;
 Test-NetConnection &amp;lt;IP-aqui&amp;gt; -Port &amp;lt;Porta-aqui&amp;gt;&lt;br /&gt;
Resultado típico:&lt;br /&gt;
* TcpTestSucceeded : True: porta aberta&lt;br /&gt;
* False: porta fechada ou filtrada&lt;br /&gt;
[[Arquivo:Pwoershell-true.png|esquerda|miniaturadaimagem|Teste do PowerShell com status True]]&lt;br /&gt;
&lt;br /&gt;
[[Arquivo:Powershell-false.png|esquerda|miniaturadaimagem|Teste do PowerShell com status False]]&lt;br /&gt;
&lt;br /&gt;
=== Referências: ===&lt;br /&gt;
Documentação ProxmoxVE: https://pve.proxmox.com/pve-docs-7/chapter-pve-firewall.html&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Powershell-false.png&amp;diff=4148</id>
		<title>Arquivo:Powershell-false.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Powershell-false.png&amp;diff=4148"/>
		<updated>2026-06-02T16:06:29Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Teste do PowerShell com status False&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Pwoershell-true.png&amp;diff=4147</id>
		<title>Arquivo:Pwoershell-true.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Arquivo:Pwoershell-true.png&amp;diff=4147"/>
		<updated>2026-06-02T16:05:24Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Teste do PowerShell com status True&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Configurando_Firewall_do_ProxmoxVE&amp;diff=4146</id>
		<title>Configurando Firewall do ProxmoxVE</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Configurando_Firewall_do_ProxmoxVE&amp;diff=4146"/>
		<updated>2026-06-02T15:45:21Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Diversas empresas tem o hábito de utilizar o Proxmox (ou outros virtualizadores) com IP Público e não possuem políticas de segurança para restrição de acesso, muitas por falta de conhecimento e outras pela desorganização da gestão. Independente do motivo, esse tutorial tem o único intuito de incentivar e ensinar os primeiros passos de muitos para que as empresas possam tornar os seus ambientes mais seguros.&lt;br /&gt;
&lt;br /&gt;
== Firewall do Proxmox ==&lt;br /&gt;
O Firewall do Proxmox trabalha em três níveis, '''Datacenter''' &amp;gt; '''PVE''' &amp;gt; '''Host'''. Para que as regras funcionem nos Hosts ou no PVE é obrigatório que ele esteja configurado a nível de '''Datacenter'''.&lt;br /&gt;
&lt;br /&gt;
Em nosso cenário o intuito é a configuração para proteger o PVE, então trabalharemos nos níveis de Datacenter e PVE. Posteriormente você pode explorar as opções de configuração em grupos de políticas ou regras específicas que atendam as necessidades das Máquinas Virtuais e Containers.&lt;br /&gt;
&lt;br /&gt;
'''Observação''': ''Apesar do tutorial mostrar apenas IPv4 nas configurações, o Firewall do PVE é '''TOTALMENTE compatível com o IPv6''' e você '''DEVE''' implementar ele em sua infraestrutura.''&lt;br /&gt;
&lt;br /&gt;
== Iniciando a Configuração ==&lt;br /&gt;
'''1 - Acesse o Menu Firewall &amp;gt; Options.'''&lt;br /&gt;
&lt;br /&gt;
Altere as três policies '''Input''', '''Output''' e '''Forward''' para '''ACCEPT''', pois iremos filtrar e dropar tudo mais a frente.&lt;br /&gt;
&lt;br /&gt;
'''2 - Acesse o submenu Security Group'''.&lt;br /&gt;
&lt;br /&gt;
Ao acessar o '''Security Group''' procure pelo menu '''Group''' crie um novo perfil chamado '''''gerencia''''', adicione também uma descrição para facilitar a identificação futura.&lt;br /&gt;
&lt;br /&gt;
'''3 - Crie as novas Regras definindo o Input.'''&lt;br /&gt;
&lt;br /&gt;
Agora com o novo Group criado, selecione ele e vá até o menu '''Rules''' ao lado para poder criar todas as regras.&lt;br /&gt;
&lt;br /&gt;
Inicialmente criaremos duas regras e será necessário definir quais '''IPs/Prefixos''', '''Portas''', '''Protocolo''' etc serão permitidos, em nosso cenário iremos usar da maneira demonstrada abaixo.&lt;br /&gt;
&lt;br /&gt;
''Lembrando que a ordem de criação das regras é importante para que seja lida da maneira correta pelo firewall. Sempre que você adicionar uma nova regras no Firewall do Proxmox, ela irá saltar automaticamente para o topo''.&lt;br /&gt;
&lt;br /&gt;
'''Regra 02 (Permitindo acesso de Gerencia e monitoramento ao PVE)'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': ACCEPT&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Protocol''': tcp&lt;br /&gt;
 '''Source''': 192.0.2.10,203.0.113.0/24 (IPs ou Prefixos IPv4/IPv6 permitidos da sua rede)&lt;br /&gt;
 '''DEs. port'''.: 8006,22,5900:5999,10050,10051 (porta de acesso webm, SSH, VNC e Zabbix)&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''Regra 01 (Permitindo o ICMP ao servidor para monitoramento e troubleshooting)'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': ACCEPT&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Protocol''': icmp&lt;br /&gt;
 '''Source''': 192.0.2.10,203.0.113.0/24 (IPs ou Prefixos IPv4/IPv6 permitidos da sua rede)&lt;br /&gt;
 '''ICMP type''': echo-reply&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''4 - Acesse o menu do PVE e navegue até o menu Firewall.'''&lt;br /&gt;
&lt;br /&gt;
Aqui será preciso ter '''MUITA''' atenção para criar a regra de '''DROP''' e adicionar o grupo que criamos no passo 2. É aqui que a mágica acontece!&lt;br /&gt;
&lt;br /&gt;
Clique em '''ADD''' e adicione uma nova regra dropando tudo, mas ainda '''''NÃO marque ela como Enable'''''.&lt;br /&gt;
&lt;br /&gt;
'''Regra DROP 01'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': DROP&lt;br /&gt;
 '''Enable''': desmarcado&lt;br /&gt;
 '''Protocol''': icmp&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''Regra Security Group 2'''&lt;br /&gt;
&lt;br /&gt;
Clique em '''Insert: Security Group''', na nova janela que irá abrir configure igual o exemplo abaixo.&lt;br /&gt;
 '''Security Group''': gerencia&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Comment''': Adicione um comentário explicando o que essa regra faz&lt;br /&gt;
* 0 é o type group com Action gerencia&lt;br /&gt;
* 1 Type in com Action DROP&lt;br /&gt;
Se tudo estiver ok, habilite as novas regras criadas clicando no box '''On'''.&lt;br /&gt;
&lt;br /&gt;
'''5 - Ainda no menu Firewall do PVE vá até o submenu Options.'''&lt;br /&gt;
&lt;br /&gt;
5.1 - No submenu '''Options''' você deve habilitar o Firewall clicando duas vezes em cima e marcando o box. Por enquanto, as regras ainda não terão efeito pelo motivo explicado anteriormente da ordem de Firewall do Proxmox.&lt;br /&gt;
&lt;br /&gt;
5.2 - Agora volte ao menu '''Firewall''' do '''Datacenter''' e também habilite o Firewall marcando o box, depois realizar a ação o Firewall estará habilitado e funcionando em todos os níveis de '''Datacenter''' e '''PVE'''.&lt;br /&gt;
&lt;br /&gt;
=== 6 - Validando as configurações ===&lt;br /&gt;
&lt;br /&gt;
=== Referências: ===&lt;br /&gt;
Documentação ProxmoxVE: https://pve.proxmox.com/pve-docs-7/chapter-pve-firewall.html&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Configurando_Firewall_do_ProxmoxVE&amp;diff=4145</id>
		<title>Configurando Firewall do ProxmoxVE</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Configurando_Firewall_do_ProxmoxVE&amp;diff=4145"/>
		<updated>2026-06-02T15:43:39Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Diversas empresas tem o hábito de utilizar o Proxmox (ou outros virtualizadores) com IP Público e não possuem políticas de segurança para restrição de acesso, muitas por falta de conhecimento e outras pela desorganização da gestão. Independente do motivo, esse tutorial tem o único intuito de incentivar e ensinar os primeiros passos de muitos para que as empresas possam tornar os seus ambientes mais seguros.&lt;br /&gt;
&lt;br /&gt;
== Firewall do Proxmox ==&lt;br /&gt;
O Firewall do Proxmox trabalha em três níveis, '''Datacenter''' &amp;gt; '''PVE''' &amp;gt; '''Host'''. Para que as regras funcionem nos Hosts ou no PVE é obrigatório que ele esteja configurado a nível de '''Datacenter'''.&lt;br /&gt;
&lt;br /&gt;
Em nosso cenário o intuito é a configuração para proteger o PVE, então trabalharemos nos níveis de Datacenter e PVE. Posteriormente você pode explorar as opções de configuração em grupos de políticas ou regras específicas que atendam as necessidades das Máquinas Virtuais e Containers.&lt;br /&gt;
&lt;br /&gt;
'''Observação''': ''Apesar do tutorial mostrar apenas IPv4 nas configurações, o Firewall do PVE é '''TOTALMENTE compatível com o IPv6''' e você '''DEVE''' implementar ele em sua infraestrutura.''&lt;br /&gt;
&lt;br /&gt;
'''1 - Acesse o Menu Firewall &amp;gt; Options.'''&lt;br /&gt;
&lt;br /&gt;
Altere as três policies '''Input''', '''Output''' e '''Forward''' para '''ACCEPT''', pois iremos filtrar e dropar tudo mais a frente.&lt;br /&gt;
&lt;br /&gt;
'''2 - Acesse o submenu Security Group'''.&lt;br /&gt;
&lt;br /&gt;
Ao acessar o '''Security Group''' procure pelo menu '''Group''' crie um novo perfil chamado '''''gerencia''''', adicione também uma descrição para facilitar a identificação futura.&lt;br /&gt;
&lt;br /&gt;
'''3 - Crie as novas Regras definindo o Input.'''&lt;br /&gt;
&lt;br /&gt;
Agora com o novo Group criado, selecione ele e vá até o menu '''Rules''' ao lado para poder criar todas as regras.&lt;br /&gt;
&lt;br /&gt;
Inicialmente criaremos duas regras e será necessário definir quais '''IPs/Prefixos''', '''Portas''', '''Protocolo''' etc serão permitidos, em nosso cenário iremos usar da maneira demonstrada abaixo.&lt;br /&gt;
&lt;br /&gt;
''Lembrando que a ordem de criação das regras é importante para que seja lida da maneira correta pelo firewall. Sempre que você adicionar uma nova regras no Firewall do Proxmox, ela irá saltar automaticamente para o topo''.&lt;br /&gt;
&lt;br /&gt;
'''Regra 02 (Permitindo acesso de Gerencia e monitoramento ao PVE)'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': ACCEPT&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Protocol''': tcp&lt;br /&gt;
 '''Source''': 192.0.2.10,203.0.113.0/24 (IPs ou Prefixos IPv4/IPv6 permitidos da sua rede)&lt;br /&gt;
 '''DEs. port'''.: 8006,22,5900:5999,10050,10051 (porta de acesso webm, SSH, VNC e Zabbix)&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''Regra 01 (Permitindo o ICMP ao servidor para monitoramento e troubleshooting)'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': ACCEPT&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Protocol''': icmp&lt;br /&gt;
 '''Source''': 192.0.2.10,203.0.113.0/24 (IPs ou Prefixos IPv4/IPv6 permitidos da sua rede)&lt;br /&gt;
 '''ICMP type''': echo-reply&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''4 - Acesse o menu do PVE e navegue até o menu Firewall.'''&lt;br /&gt;
&lt;br /&gt;
Aqui será preciso ter '''MUITA''' atenção para criar a regra de '''DROP''' e adicionar o grupo que criamos no passo 2. É aqui que a mágica acontece!&lt;br /&gt;
&lt;br /&gt;
Clique em '''ADD''' e adicione uma nova regra dropando tudo, mas ainda '''''NÃO marque ela como Enable'''''.&lt;br /&gt;
&lt;br /&gt;
'''Regra DROP 01'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': DROP&lt;br /&gt;
 '''Enable''': desmarcado&lt;br /&gt;
 '''Protocol''': icmp&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''Regra Security Group 2'''&lt;br /&gt;
&lt;br /&gt;
Clique em '''Insert: Security Group''', na nova janela que irá abrir configure igual o exemplo abaixo.&lt;br /&gt;
 '''Security Group''': gerencia&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Comment''': Adicione um comentário explicando o que essa regra faz&lt;br /&gt;
* 0 é o type group com Action gerencia&lt;br /&gt;
* 1 Type in com Action DROP&lt;br /&gt;
Se tudo estiver ok, habilite as novas regras criadas clicando no box '''On'''.&lt;br /&gt;
&lt;br /&gt;
'''5 - Ainda no menu Firewall do PVE vá até o submenu Options.'''&lt;br /&gt;
&lt;br /&gt;
5.1 - No submenu '''Options''' você deve habilitar o Firewall clicando duas vezes em cima e marcando o box. Por enquanto, as regras ainda não terão efeito pelo motivo explicado anteriormente da ordem de Firewall do Proxmox.&lt;br /&gt;
&lt;br /&gt;
5.2 - Agora volte ao menu '''Firewall''' do '''Datacenter''' e também habilite o Firewall marcando o box, depois realizar a ação o Firewall estará habilitado e funcionando em todos os níveis de '''Datacenter''' e '''PVE'''.&lt;br /&gt;
&lt;br /&gt;
=== Referências: ===&lt;br /&gt;
Documentação ProxmoxVE: https://pve.proxmox.com/pve-docs-7/chapter-pve-firewall.html&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Configurando_Firewall_do_ProxmoxVE&amp;diff=4144</id>
		<title>Configurando Firewall do ProxmoxVE</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Configurando_Firewall_do_ProxmoxVE&amp;diff=4144"/>
		<updated>2026-06-02T15:41:41Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Diversas empresas tem o hábito de utilizar o Proxmox (ou outros virtualizadores) com IP Público e não possuem políticas de segurança para restrição de acesso, muitas por falta de conhecimento e outras pela desorganização da gestão. Independente do motivo, esse tutorial tem o único intuito de incentivar e ensinar os primeiros passos de muitos para que as empresas possam tornar os seus ambientes mais seguros.&lt;br /&gt;
&lt;br /&gt;
== Firewall do Proxmox ==&lt;br /&gt;
O Firewall do Proxmox trabalha em três níveis, '''Datacenter''' &amp;gt; '''PVE''' &amp;gt; '''Host'''. Para que as regras funcionem nos Hosts ou no PVE é obrigatório que ele esteja configurado a nível de '''Datacenter'''.&lt;br /&gt;
&lt;br /&gt;
Em nosso cenário o intuito é a configuração para proteger o PVE, então trabalharemos nos níveis de Datacenter e PVE. Posteriormente você pode explorar as opções de configuração em grupos de políticas ou regras específicas que atendam as necessidades das Máquinas Virtuais e Containers.&lt;br /&gt;
&lt;br /&gt;
'''Observação''': ''Apesar do tutorial mostrar apenas IPv4 nas configurações, o Firewall do PVE é '''TOTALMENTE compatível com o IPv6''' e você '''DEVE''' implementar ele em sua infraestrutura.''&lt;br /&gt;
&lt;br /&gt;
'''1 - Acesse o Menu Firewall &amp;gt; Options.'''&lt;br /&gt;
&lt;br /&gt;
Altere as três policies '''Input''', '''Output''' e '''Forward''' para '''ACCEPT''', pois iremos filtrar e dropar tudo mais a frente.&lt;br /&gt;
&lt;br /&gt;
'''2 - Acesse o submenu Security Group'''.&lt;br /&gt;
&lt;br /&gt;
Ao acessar o '''Security Group''' procure pelo menu '''Group''' crie um novo perfil chamado '''''gerencia''''', adicione também uma descrição para facilitar a identificação futura.&lt;br /&gt;
&lt;br /&gt;
'''3 - Crie as novas Regras definindo o Input.'''&lt;br /&gt;
&lt;br /&gt;
Agora com o novo Group criado, selecione ele e vá até o menu '''Rules''' ao lado para poder criar todas as regras.&lt;br /&gt;
&lt;br /&gt;
Inicialmente criaremos duas regras e será necessário definir quais '''IPs/Prefixos''', '''Portas''', '''Protocolo''' etc serão permitidos, em nosso cenário iremos usar da maneira demonstrada abaixo.&lt;br /&gt;
&lt;br /&gt;
''Lembrando que a ordem de criação das regras é importante para que seja lida da maneira correta pelo firewall. Sempre que você adicionar uma nova regras no Firewall do Proxmox, ela irá saltar automaticamente para o topo''.&lt;br /&gt;
&lt;br /&gt;
'''Regra 02 (Permitindo acesso de Gerencia e monitoramento ao PVE)'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': ACCEPT&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Protocol''': tcp&lt;br /&gt;
 '''Source''': 192.0.2.10,203.0.113.0/24 (IPs ou Prefixos IPv4/IPv6 permitidos da sua rede)&lt;br /&gt;
 '''DEs. port'''.: 8006,22,5900:5999,10050,10051 (porta de acesso webm, SSH, VNC e Zabbix)&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''Regra 01 (Permitindo o ICMP ao servidor para monitoramento e troubleshooting)'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': ACCEPT&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Protocol''': icmp&lt;br /&gt;
 '''Source''': 192.0.2.10,203.0.113.0/24 (IPs ou Prefixos IPv4/IPv6 permitidos da sua rede)&lt;br /&gt;
 '''ICMP type''': echo-reply&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''4 - Acesse o menu do PVE e navegue até o menu Firewall.'''&lt;br /&gt;
&lt;br /&gt;
Aqui será preciso ter '''MUITA''' atenção para criar a regra de '''DROP''' e adicionar o grupo que criamos no passo 2. É aqui que a mágica acontece!&lt;br /&gt;
&lt;br /&gt;
Clique em '''ADD''' e adicione uma nova regra dropando tudo, mas ainda '''''NÃO marque ela como Enable'''''.&lt;br /&gt;
&lt;br /&gt;
'''Regra DROP 01'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': DROP&lt;br /&gt;
 '''Enable''': desmarcado&lt;br /&gt;
 '''Protocol''': icmp&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''Regra Security Group 2'''&lt;br /&gt;
&lt;br /&gt;
Clique em '''Insert: Security Group''', na nova janela que irá abrir configure igual o exemplo abaixo.&lt;br /&gt;
 '''Security Group''': gerencia&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Comment''': Adicione um comentário explicando o que essa regra faz&lt;br /&gt;
* 0 é o type group com Action gerencia&lt;br /&gt;
* 1 Type in com Action DROP&lt;br /&gt;
Se tudo estiver ok, habilite as novas regras criadas clicando no box '''On'''.&lt;br /&gt;
&lt;br /&gt;
'''5 - Ainda no menu Firewall do PVE vá até o submenu Options.'''&lt;br /&gt;
&lt;br /&gt;
5.1 - No submenu '''Options''' você deve habilitar o Firewall clicando duas vezes em cima e marcando o box. Por enquanto, as regras ainda não terão efeito pelo motivo explicado anteriormente da ordem de Firewall do Proxmox.&lt;br /&gt;
&lt;br /&gt;
5.2 - Agora volte ao menu '''Firewall''' do '''Datacenter''' e também habilite o Firewall marcando o box, depois realizar a ação o Firewall estará habilitado e funcionando em todos os níveis de '''Datacenter''' e '''PVE'''.&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Configurando_Firewall_do_ProxmoxVE&amp;diff=4143</id>
		<title>Configurando Firewall do ProxmoxVE</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Configurando_Firewall_do_ProxmoxVE&amp;diff=4143"/>
		<updated>2026-06-02T15:40:02Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: Criou página com 'Diversas empresas tem o hábito de utilizar o Proxmox (ou outros virtualizadores) com IP Público e não possuem políticas de segurança para restrição de acesso, muitas po...'&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Diversas empresas tem o hábito de utilizar o Proxmox (ou outros virtualizadores) com IP Público e não possuem políticas de segurança para restrição de acesso, muitas por falta de conhecimento e outras pela desorganização da gestão. Independente do motivo, esse tutorial tem o único intuito de incentivar e ensinar os primeiros passos de muitos para que as empresas possam tornar os seus ambientes mais seguros.&lt;br /&gt;
&lt;br /&gt;
== Firewall do Proxmox ==&lt;br /&gt;
O Firewall do Proxmox trabalha em três níveis, '''Datacenter''' &amp;gt; '''PVE''' &amp;gt; '''Host'''. Para que as regras funcionem nos Hosts ou no PVE é obrigatório que ele esteja configurado a nível de '''Datacenter'''.&lt;br /&gt;
&lt;br /&gt;
Em nosso cenário o intuito é a configuração para proteger o PVE, então trabalharemos nos níveis de Datacenter e PVE. Posteriormente você pode explorar as opções de configuração em grupos de políticas ou regras específicas que atendam as necessidades das Máquinas Virtuais e Containers.&lt;br /&gt;
&lt;br /&gt;
'''Observação''': ''Apesar do tutorial mostrar apenas IPv4 nas configurações, o Firewall do PVE é '''TOTALMENTE compatível com o IPv6''' e você '''DEVE''' implementar ele em sua infraestrutura.''&lt;br /&gt;
&lt;br /&gt;
'''1 - Acesse o Menu Firewall &amp;gt; Options.'''&lt;br /&gt;
&lt;br /&gt;
Altere as três policies '''Input''', '''Output''' e '''Forward''' para '''ACCEPT''', pois iremos filtrar e dropar tudo mais a frente.&lt;br /&gt;
&lt;br /&gt;
2 - '''Acesse o submenu Security Group'''.&lt;br /&gt;
&lt;br /&gt;
Ao acessar o '''Security Group''' procure pelo menu '''Group''' crie um novo perfil chamado '''''gerencia''''', adicione também uma descrição para facilitar a identificação futura.&lt;br /&gt;
&lt;br /&gt;
'''3 - Crie as novas Regras definindo o Input.'''&lt;br /&gt;
&lt;br /&gt;
Agora com o novo Group criado, selecione ele e vá até o menu '''Rules''' ao lado para poder criar todas as regras.&lt;br /&gt;
&lt;br /&gt;
Inicialmente criaremos duas regras e será necessário definir quais '''IPs/Prefixos''', '''Portas''', '''Protocolo''' etc serão permitidos, em nosso cenário iremos usar da maneira demonstrada abaixo.&lt;br /&gt;
&lt;br /&gt;
''Lembrando que a ordem de criação das regras é importante para que seja lida da maneira correta pelo firewall. Sempre que você adicionar uma nova regras no Firewall do Proxmox, ela irá saltar automaticamente para o topo''.&lt;br /&gt;
&lt;br /&gt;
'''Regra 02 (Permitindo acesso de Gerencia e monitoramento ao PVE)'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': ACCEPT&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Protocol''': tcp&lt;br /&gt;
 '''Source''': 192.0.2.10,203.0.113.0/24 (IPs ou Prefixos IPv4/IPv6 permitidos da sua rede)&lt;br /&gt;
 '''DEs. port'''.: 8006,22,5900:5999,10050,10051 (porta de acesso webm, SSH, VNC e Zabbix)&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''Regra 01 (Permitindo o ICMP ao servidor para monitoramento e troubleshooting)'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': ACCEPT&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Protocol''': icmp&lt;br /&gt;
 '''Source''': 192.0.2.10,203.0.113.0/24 (IPs ou Prefixos IPv4/IPv6 permitidos da sua rede)&lt;br /&gt;
 '''ICMP type''': echo-reply&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''4 - Acesse o menu do PVE e navegue até o menu Firewall.'''&lt;br /&gt;
&lt;br /&gt;
Aqui será preciso ter '''MUITA''' atenção para criar a regra de '''DROP''' e adicionar o grupo que criamos no passo 2. É aqui que a mágica acontece!&lt;br /&gt;
&lt;br /&gt;
Clique em '''ADD''' e adicione uma nova regra dropando tudo, mas ainda '''''NÃO marque ela como Enable'''''.&lt;br /&gt;
&lt;br /&gt;
'''Regra DROP 01'''&lt;br /&gt;
 '''Direction''': in&lt;br /&gt;
 '''Action''': DROP&lt;br /&gt;
 '''Enable''': desmarcado&lt;br /&gt;
 '''Protocol''': icmp&lt;br /&gt;
 '''Comment''': Insira um comentário explicando o que essa regra faz&lt;br /&gt;
 '''Log level''': nolog (você pode alterar para monitorar)&lt;br /&gt;
'''Regra Security Group 2'''&lt;br /&gt;
&lt;br /&gt;
Clique em '''Insert: Security Group''', na nova janela que irá abrir configure igual o exemplo abaixo.&lt;br /&gt;
 '''Security Group''': gerencia&lt;br /&gt;
 '''Enable''': marcado&lt;br /&gt;
 '''Comment''': Adicione um comentário explicando o que essa regra faz&lt;br /&gt;
* 0 é o type group com Action gerencia&lt;br /&gt;
* 1 Type in com Action DROP&lt;br /&gt;
Se tudo estiver ok, habilite as novas regras criadas clicando no box '''On'''.&lt;br /&gt;
&lt;br /&gt;
'''5 - Ainda no menu Firewall do PVE vá até o submenu Options.'''&lt;br /&gt;
&lt;br /&gt;
5.1 - No submenu '''Options''' você deve habilitar o Firewall clicando duas vezes em cima e marcando o box. Por enquanto, as regras ainda não terão efeito pelo motivo explicado anteriormente da ordem de Firewall do Proxmox.&lt;br /&gt;
&lt;br /&gt;
5.2 - Agora volte ao menu '''Firewall''' do '''Datacenter''' e também habilite o Firewall marcando o box, depois realizar a ação o Firewall estará habilitado e funcionando em todos os níveis de '''Datacenter''' e '''PVE'''.&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Aplicando_anti-spoof_via_ACL_na_borda_Huawei&amp;diff=4142</id>
		<title>Aplicando anti-spoof via ACL na borda Huawei</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Aplicando_anti-spoof_via_ACL_na_borda_Huawei&amp;diff=4142"/>
		<updated>2026-06-02T15:18:14Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Introdução ==&lt;br /&gt;
Um dos maiores problemas entre ASs (Sistemas Autônomos) é o '''spoof''' dos endereços IPv4 e IPv6. O spoof nada mais é que uma '''falsificação dos endereços IP''' e isso faz com que um tráfego não legítimo entre ou saia da sua rede, amplificando problemas como ataques '''DDoS'''/'''DoS'''.&lt;br /&gt;
&lt;br /&gt;
Basicamente existem duas maneiras de implementar o bloqueio de spoof, a primeira é via configuração do '''uRPF''' direto na interface física ou vlan e a segunda seria por meio de '''ACLs''' e '''classificadores de tráfego'''.&lt;br /&gt;
&lt;br /&gt;
O '''uRPF''' ('''Reverse Path Forwarding''') pode ser separado em duas 'classes' que são '''loose''' e '''strict'''. No modo loose que é extremamente flexível você tem uma proteção muito simples que nem sempre terá efetividade. Já no modo strict garante uma filtragem agressiva melhorando significativamente a segurança do ambiente.&lt;br /&gt;
&lt;br /&gt;
A grande questão é que se você possuir mais de um link ('''multihomed'''), o uRPF strict será prejudicial porque ele exige que o caminho de chegada seja o mesmo de saída do tráfego. Já se a sua conexão for '''singlehomed''' (apenas uma operadora/link) o strict atenderá perfeitamente.&lt;br /&gt;
&lt;br /&gt;
E para referência, recomendo que leia também o artigo feito pelo André Dias sobre o uRPF: [[Unicast Reverse Path Forwarding#Modo Strict .28Rigoroso.29 - Cuidado com ele.21]]&lt;br /&gt;
&lt;br /&gt;
Aqui estarei focando nos ambientes multihomed, que fará a combinação do uRPF loose com ACLs em classificadores de tráfego. Apesar do exemplo ser para um roteador Huawei da série NE, a lógica é a mesma para outros equipamentos como Cisco.&lt;br /&gt;
&lt;br /&gt;
É importante lembrar que a adoção do '''anti-spoof''' '''BCP38''' NÃO/NUNCA/JAMAIS irá bloquear ataques '''DDoS'''/'''DoS'''. Mas ajuda você e toda a comunidade da internet a mitigar e diminuir os impactos desse problema.&lt;br /&gt;
&lt;br /&gt;
A mitigação do ataque '''DDoS'''/'''DoS''' envolve várias outras técnicas que visam diminuir os impactos sentidos, mas é impossível bloquear exceto se você desligar o equipamento ou fizer blackhole.&lt;br /&gt;
&lt;br /&gt;
Sobre a mitigação de ataques DDoS/DoS você pode estar lendo os artigos publicados aqui mesmo no '''Brasil Peering Fórum''', especialmente os de [[Recomendações sobre Mitigação DDoS|Marcelo Gondim]] e de [[Boas praticas para cenarios de DDoS|Daniel Damito]].&lt;br /&gt;
&lt;br /&gt;
== Entendendo a lógica do BCP38 ==&lt;br /&gt;
O BCP38 descreve que os ataques de spoof podem se utilizar de endereços privados que não estão na tabela de roteamento global e dos endereços públicos que estão na tabela de roteamento global, nesse caso faz referência direta ao protocolo BGP.&lt;br /&gt;
&lt;br /&gt;
Dito isto a lógica é simples, você '''NÃO''' pode receber tráfego tendo como origem os seus '''próprios Endereços IPs e IPs bogons''', e a saída deve conter apenas os seus próprios Endereços IPs. Qualquer outro Endereço IP que fuja dessa regra deve ser bloqueado.&lt;br /&gt;
&lt;br /&gt;
== MANRS ==&lt;br /&gt;
Um dos pré-requisitos que você pode adotar ao querer ser aprovado no MANRS seria o anti-spoof, utilizei a documentação do MANRS como inspiração para a construção dessa configuração.&lt;br /&gt;
&lt;br /&gt;
== Configuração ==&lt;br /&gt;
&lt;br /&gt;
==== Informações úteis: ====&lt;br /&gt;
# Você '''&amp;lt;u&amp;gt;''não precisa/deve seguir a risca tudo como demonstrei''&amp;lt;/u&amp;gt;''', realize as adaptações para o seu cenário, teste em laboratório e só depois de validado passe para a implantação no ambiente de produção. A minha rede é diferente da sua e isso exige uma atenção diferente na hora de implementar novas configurações.&lt;br /&gt;
# Se você for fazer a configuração remotamente ou até mesmo presencialmente, aplique com o '''commit trial'''. Se algo não sair como esperado (como perder totalmente o acesso), após o tempo definido no trial as configurações serão revertidas.&lt;br /&gt;
# Os IPs utilizados no tutorial são de faixas exclusivas para fins de documentação, '''&amp;lt;u&amp;gt;''lembre-se de alterar para as que você utiliza em sua rede''&amp;lt;/u&amp;gt;'''.&lt;br /&gt;
# A configuração aplicada nas interfaces (passo 9) deve abranger '''&amp;lt;u&amp;gt;''apenas sua conexão com Operadoras e IX''&amp;lt;/u&amp;gt;''', se você tem '''&amp;lt;u&amp;gt;''ponto a ponto interno/externo''&amp;lt;/u&amp;gt;''', '''&amp;lt;u&amp;gt;''utiliza IPs Privados/Públicos''&amp;lt;/u&amp;gt;''' revise em laboratório como deve ser feito/adaptado ao seu cenário para evitar bloqueios indevidos.&lt;br /&gt;
# As ACLs trabalham com Máscara Curinga ('''Wildcard Mask'''), esteja atento a isso para configurar corretamente a sua sub rede.&lt;br /&gt;
# Outras configurações anti-spoof devem ser feitas o mais próximo do equipamento do seu cliente, por exemplo, se ele usa um Mikrotik você faz a configuração em '''IP''' &amp;gt; '''Settings''' e define o '''RP-Filter''' como '''Strict'''.&lt;br /&gt;
&lt;br /&gt;
1 – Crie as ACLs que serão usadas nas regras de Entrada e Saída dos classificadores.&lt;br /&gt;
 acl number 2001&lt;br /&gt;
  description ACL para bloqueio de spoof na entrada&lt;br /&gt;
  rule 10 permit source 203.0.113.0 0.0.0.255&lt;br /&gt;
 &lt;br /&gt;
 acl ipv6 number 2001&lt;br /&gt;
  description ACL para bloqueio de spoof na entrada&lt;br /&gt;
  rule 10 permit source 2001:DB8::/32&lt;br /&gt;
 &lt;br /&gt;
 acl number 2002&lt;br /&gt;
  description ACL para bloqueio de spoof na saida&lt;br /&gt;
  rule 10 permit source 203.0.113.0 0.0.0.255&lt;br /&gt;
  rule 100 deny&lt;br /&gt;
 &lt;br /&gt;
 acl ipv6 number 2002&lt;br /&gt;
  description ACL para bloqueio de spoof na saida&lt;br /&gt;
  rule 10 permit source 2001:DB8::/32&lt;br /&gt;
  rule 100 deny&lt;br /&gt;
2 – Crie o classificador de tráfego que será usado no bloqueio da política de tráfego.&lt;br /&gt;
 traffic classifier Trafego_Restante_Spoof operator or&lt;br /&gt;
  if-match any&lt;br /&gt;
3 – Crie o classificador que vai dar match com as ACLs.&lt;br /&gt;
 traffic classifier Saida_Spoof_Filtrado operator or&lt;br /&gt;
  if-match acl 2002&lt;br /&gt;
  if-match ipv6 acl 2002&lt;br /&gt;
4 – Crie o classificador que vai dar match com as ACLs.&lt;br /&gt;
 traffic classifier Origem-Spoof_Filtrado operator or&lt;br /&gt;
  if-match acl 2001&lt;br /&gt;
  if-match ipv6 acl 2001&lt;br /&gt;
5 – Crie o classificador com comportamento padrão de permitir.&lt;br /&gt;
 traffic behavior Permitir_Trafego_Filtrado&lt;br /&gt;
6 – Crie o classificador com o comportamento padrão de bloquear.&lt;br /&gt;
 traffic behavior Bloquear_Spoof_Geral&lt;br /&gt;
  deny&lt;br /&gt;
7 – Crie a política de tráfego para a saída, permitindo o que foi definido na ACL e bloqueando todo o resto.&lt;br /&gt;
 traffic policy Prevenir_Saida_Spoofada&lt;br /&gt;
  share-mode&lt;br /&gt;
  classifier Saida_Spoof_Filtrado behavior Permitir_Trafego_Filtrado precedence 1&lt;br /&gt;
  classifier Trafego_Restante_Spoof behavior Bloquear_Spoof_Geral precedence 10&lt;br /&gt;
8 – Crie a política de tráfego para a entrada, permitindo o que foi definido na ACL e bloqueando todo o resto.&lt;br /&gt;
 traffic policy Prevenir_Origem_Spoofada&lt;br /&gt;
  share-mode&lt;br /&gt;
  classifier Origem-Spoof_Filtrado behavior Bloquear_Spoof_Geral precedence 1&lt;br /&gt;
9 – Configure a interface física ou VLAN do seu Upstream ou IX com uRPF loose e as políticas de tráfego.&lt;br /&gt;
 interface GigabitEthernet0/3/2.100&lt;br /&gt;
  vlan-type dot1q 100&lt;br /&gt;
  description VLAN_PEER_Operadora&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ip address 203.0.113.2 255.255.255.252&lt;br /&gt;
  ipv6 address 2001:DB8::100/126&lt;br /&gt;
  statistic enable&lt;br /&gt;
  traffic-policy Prevenir_Origem_Spoofada inbound&lt;br /&gt;
  traffic-policy Prevenir_Saida_Spoofada outbound&lt;br /&gt;
  ip urpf loose&lt;br /&gt;
&lt;br /&gt;
=== Referências: ===&lt;br /&gt;
MANRS Huawei: https://manrs.org/participant/85&lt;br /&gt;
&lt;br /&gt;
BCP Nic.br: https://bcp.nic.br/antispoofing&lt;br /&gt;
&lt;br /&gt;
&amp;lt;nowiki&amp;gt;RFC 2827&amp;lt;/nowiki&amp;gt;: https://datatracker.ietf.org/doc/rfc2827&lt;br /&gt;
&lt;br /&gt;
BCP 38: http://www.bcp38.info/index.php/Main_Page&lt;br /&gt;
&lt;br /&gt;
'''Autor''': [[Usuário:Erickandrade|Erick Andrade]]&lt;br /&gt;
[[Categoria:BCOPs]]&lt;br /&gt;
__INDEXAR__&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Usu%C3%A1rio:Erickandrade&amp;diff=4141</id>
		<title>Usuário:Erickandrade</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Usu%C3%A1rio:Erickandrade&amp;diff=4141"/>
		<updated>2026-06-02T15:16:17Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: Criou página com 'Atualmente sou graduando em Engenharia de Software e atuo profissionalmente com redes desde 2017, durante quase uma década acumulei experiência em ambientes críticos de inf...'&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Atualmente sou graduando em Engenharia de Software e atuo profissionalmente com redes desde 2017, durante quase uma década acumulei experiência em ambientes críticos de infraestrutura. Hoje sou o responsável pelo NOC de um Datacenter localizado em Santa Catarina, onde trabalho diretamente com a operação, segurança e alta disponibilidade de todo o ambiente de rede e servidores.&lt;br /&gt;
&lt;br /&gt;
Antes disso trabalhei em NOCs de provedores de internet e datacenters, onde me possibilitou adquirir uma ampla experiência em operação, troubleshooting e desenho de arquiteturas de rede.&lt;br /&gt;
&lt;br /&gt;
Sou um grande entusiasta e defensor ativo da adoção do IPv6, incentivo a sua implementação correta aliada a boas práticas como MANRS, RPKI e políticas de segurança para ambientes de rede. Contribuo frequentemente com tutoriais técnicos, compartilhando conhecimento sobre redes, BGP/OSPF/MPLS, DNS recursivo, equipamentos Huawei/Cisco/Mikrotik, sistemas operacionais Debian/FreeBSD/AlmaLinux e virtualização com Proxmox.&lt;br /&gt;
&lt;br /&gt;
Além das redes, também trabalho com soluções de monitoramento utilizando Zabbix e Grafana, procurando sempre implementar visibilidade operacional e observabilidade em ambientes corporativos. Nunca escondi a minha paixão pelo universo Open Source, e acredito que o software livre aliado ao conhecimento compartilhado são pilares essenciais para a evolução das pessoas e também da tecnologia.&lt;br /&gt;
&lt;br /&gt;
Fora do ambiente técnico, sou esportista e praticante dedicado de Jiu-Jitsu, atividade que me reforçou os valores da disciplina, resiliência e foco que também aplico em minha atuação profissional.&lt;br /&gt;
&lt;br /&gt;
== Contatos ==&lt;br /&gt;
LinkedIn: https://www.linkedin.com/in/euerickandrade/&lt;br /&gt;
&lt;br /&gt;
E-mail: erick@erickandrade.com.br&lt;br /&gt;
&lt;br /&gt;
WhatsApp: +55 (49) 99907-5599&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Aplicando_anti-spoof_via_ACL_na_borda_Huawei&amp;diff=3964</id>
		<title>Aplicando anti-spoof via ACL na borda Huawei</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Aplicando_anti-spoof_via_ACL_na_borda_Huawei&amp;diff=3964"/>
		<updated>2025-10-30T15:55:37Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Introdução ==&lt;br /&gt;
Um dos maiores problemas entre ASs (Sistemas Autônomos) é o '''spoof''' dos endereços IPv4 e IPv6. O spoof nada mais é que uma '''falsificação dos endereços IP''' e isso faz com que um tráfego não legítimo entre ou saia da sua rede, amplificando problemas como ataques '''DDoS'''/'''DoS'''.&lt;br /&gt;
&lt;br /&gt;
Basicamente existem duas maneiras de implementar o bloqueio de spoof, a primeira é via configuração do '''uRPF''' direto na interface física ou vlan e a segunda seria por meio de '''ACLs''' e '''classificadores de tráfego'''.&lt;br /&gt;
&lt;br /&gt;
O '''uRPF''' ('''Reverse Path Forwarding''') pode ser separado em duas 'classes' que são '''loose''' e '''strict'''. No modo loose que é extremamente flexível você tem uma proteção muito simples que nem sempre terá efetividade. Já no modo strict garante uma filtragem agressiva melhorando significativamente a segurança do ambiente.&lt;br /&gt;
&lt;br /&gt;
A grande questão é que se você possuir mais de um link ('''multihomed'''), o uRPF strict será prejudicial porque ele exige que o caminho de chegada seja o mesmo de saída do tráfego. Já se a sua conexão for '''singlehomed''' (apenas uma operadora/link) o strict atenderá perfeitamente.&lt;br /&gt;
&lt;br /&gt;
E para referência, recomendo que leia também o artigo feito pelo André Dias sobre o uRPF: [[Unicast Reverse Path Forwarding#Modo Strict .28Rigoroso.29 - Cuidado com ele.21]]&lt;br /&gt;
&lt;br /&gt;
Aqui estarei focando nos ambientes multihomed, que fará a combinação do uRPF loose com ACLs em classificadores de tráfego. Apesar do exemplo ser para um roteador Huawei da série NE, a lógica é a mesma para outros equipamentos como Cisco.&lt;br /&gt;
&lt;br /&gt;
É importante lembrar que a adoção do '''anti-spoof''' '''BCP38''' NÃO/NUNCA/JAMAIS irá bloquear ataques '''DDoS'''/'''DoS'''. Mas ajuda você e toda a comunidade da internet a mitigar e diminuir os impactos desse problema.&lt;br /&gt;
&lt;br /&gt;
A mitigação do ataque '''DDoS'''/'''DoS''' envolve várias outras técnicas que visam diminuir os impactos sentidos, mas é impossível bloquear exceto se você desligar o equipamento ou fizer blackhole.&lt;br /&gt;
&lt;br /&gt;
Sobre a mitigação de ataques DDoS/DoS você pode estar lendo os artigos publicados aqui mesmo no '''Brasil Peering Fórum''', especialmente os de [[Recomendações sobre Mitigação DDoS|Marcelo Gondim]] e de [[Boas praticas para cenarios de DDoS|Daniel Damito]].&lt;br /&gt;
&lt;br /&gt;
== Entendendo a lógica do BCP38 ==&lt;br /&gt;
O BCP38 descreve que os ataques de spoof podem se utilizar de endereços privados que não estão na tabela de roteamento global e dos endereços públicos que estão na tabela de roteamento global, nesse caso faz referência direta ao protocolo BGP.&lt;br /&gt;
&lt;br /&gt;
Dito isto a lógica é simples, você '''NÃO''' pode receber tráfego tendo como origem os seus '''próprios Endereços IPs e IPs bogons''', e a saída deve conter apenas os seus próprios Endereços IPs. Qualquer outro Endereço IP que fuja dessa regra deve ser bloqueado.&lt;br /&gt;
&lt;br /&gt;
== MANRS ==&lt;br /&gt;
Um dos pré-requisitos que você pode adotar ao querer ser aprovado no MANRS seria o anti-spoof, utilizei a documentação do MANRS como inspiração para a construção dessa configuração.&lt;br /&gt;
&lt;br /&gt;
== Configuração ==&lt;br /&gt;
&lt;br /&gt;
==== Informações úteis: ====&lt;br /&gt;
# Você '''&amp;lt;u&amp;gt;''não precisa/deve seguir a risca tudo como demonstrei''&amp;lt;/u&amp;gt;''', realize as adaptações para o seu cenário, teste em laboratório e só depois de validado passe para a implantação no ambiente de produção. A minha rede é diferente da sua e isso exige uma atenção diferente na hora de implementar novas configurações.&lt;br /&gt;
# Se você for fazer a configuração remotamente ou até mesmo presencialmente, aplique com o '''commit trial'''. Se algo não sair como esperado (como perder totalmente o acesso), após o tempo definido no trial as configurações serão revertidas.&lt;br /&gt;
# Os IPs utilizados no tutorial são de faixas exclusivas para fins de documentação, '''&amp;lt;u&amp;gt;''lembre-se de alterar para as que você utiliza em sua rede''&amp;lt;/u&amp;gt;'''.&lt;br /&gt;
# A configuração aplicada nas interfaces (passo 9) deve abranger '''&amp;lt;u&amp;gt;''apenas sua conexão com Operadoras e IX''&amp;lt;/u&amp;gt;''', se você tem '''&amp;lt;u&amp;gt;''ponto a ponto interno/externo''&amp;lt;/u&amp;gt;''', '''&amp;lt;u&amp;gt;''utiliza IPs Privados/Públicos''&amp;lt;/u&amp;gt;''' revise em laboratório como deve ser feito/adaptado ao seu cenário para evitar bloqueios indevidos.&lt;br /&gt;
# As ACLs trabalham com Máscara Curinga ('''Wildcard Mask'''), esteja atento a isso para configurar corretamente a sua sub rede.&lt;br /&gt;
# Outras configurações anti-spoof devem ser feitas o mais próximo do equipamento do seu cliente, por exemplo, se ele usa um Mikrotik você faz a configuração em '''IP''' &amp;gt; '''Settings''' e define o '''RP-Filter''' como '''Strict'''.&lt;br /&gt;
&lt;br /&gt;
1 – Crie as ACLs que serão usadas nas regras de Entrada e Saída dos classificadores.&lt;br /&gt;
 acl number 2001&lt;br /&gt;
  description ACL para bloqueio de spoof na entrada&lt;br /&gt;
  rule 10 permit source 203.0.113.0 0.0.0.255&lt;br /&gt;
 &lt;br /&gt;
 acl ipv6 number 2001&lt;br /&gt;
  description ACL para bloqueio de spoof na entrada&lt;br /&gt;
  rule 10 permit source 2001:DB8::/32&lt;br /&gt;
 &lt;br /&gt;
 acl number 2002&lt;br /&gt;
  description ACL para bloqueio de spoof na saida&lt;br /&gt;
  rule 10 permit source 203.0.113.0 0.0.0.255&lt;br /&gt;
  rule 100 deny&lt;br /&gt;
 &lt;br /&gt;
 acl ipv6 number 2002&lt;br /&gt;
  description ACL para bloqueio de spoof na saida&lt;br /&gt;
  rule 10 permit source 2001:DB8::/32&lt;br /&gt;
  rule 100 deny&lt;br /&gt;
2 – Crie o classificador de tráfego que será usado no bloqueio da política de tráfego.&lt;br /&gt;
 traffic classifier Trafego_Restante_Spoof operator or&lt;br /&gt;
  if-match any&lt;br /&gt;
3 – Crie o classificador que vai dar match com as ACLs.&lt;br /&gt;
 traffic classifier Saida_Spoof_Filtrado operator or&lt;br /&gt;
  if-match acl 2002&lt;br /&gt;
  if-match ipv6 acl 2002&lt;br /&gt;
4 – Crie o classificador que vai dar match com as ACLs.&lt;br /&gt;
 traffic classifier Origem-Spoof_Filtrado operator or&lt;br /&gt;
  if-match acl 2001&lt;br /&gt;
  if-match ipv6 acl 2001&lt;br /&gt;
5 – Crie o classificador com comportamento padrão de permitir.&lt;br /&gt;
 traffic behavior Permitir_Trafego_Filtrado&lt;br /&gt;
6 – Crie o classificador com o comportamento padrão de bloquear.&lt;br /&gt;
 traffic behavior Bloquear_Spoof_Geral&lt;br /&gt;
  deny&lt;br /&gt;
7 – Crie a política de tráfego para a saída, permitindo o que foi definido na ACL e bloqueando todo o resto.&lt;br /&gt;
 traffic policy Prevenir_Saida_Spoofada&lt;br /&gt;
  share-mode&lt;br /&gt;
  classifier Saida_Spoof_Filtrado behavior Permitir_Trafego_Filtrado precedence 1&lt;br /&gt;
  classifier Trafego_Restante_Spoof behavior Bloquear_Spoof_Geral precedence 10&lt;br /&gt;
8 – Crie a política de tráfego para a entrada, permitindo o que foi definido na ACL e bloqueando todo o resto.&lt;br /&gt;
 traffic policy Prevenir_Origem_Spoofada&lt;br /&gt;
  share-mode&lt;br /&gt;
  classifier Origem-Spoof_Filtrado behavior Bloquear_Spoof_Geral precedence 1&lt;br /&gt;
9 – Configure a interface física ou VLAN do seu Upstream ou IX com uRPF loose e as políticas de tráfego.&lt;br /&gt;
 interface GigabitEthernet0/3/2.100&lt;br /&gt;
  vlan-type dot1q 100&lt;br /&gt;
  description VLAN_PEER_Operadora&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ip address 203.0.113.2 255.255.255.252&lt;br /&gt;
  ipv6 address 2001:DB8::100/126&lt;br /&gt;
  statistic enable&lt;br /&gt;
  traffic-policy Prevenir_Origem_Spoofada inbound&lt;br /&gt;
  traffic-policy Prevenir_Saida_Spoofada outbound&lt;br /&gt;
  ip urpf loose&lt;br /&gt;
&lt;br /&gt;
=== Referências: ===&lt;br /&gt;
MANRS Huawei: https://manrs.org/participant/85&lt;br /&gt;
&lt;br /&gt;
BCP Nic.br: https://bcp.nic.br/antispoofing&lt;br /&gt;
&lt;br /&gt;
&amp;lt;nowiki&amp;gt;RFC 2827&amp;lt;/nowiki&amp;gt;: https://datatracker.ietf.org/doc/rfc2827&lt;br /&gt;
&lt;br /&gt;
BCP 38: http://www.bcp38.info/index.php/Main_Page&lt;br /&gt;
&lt;br /&gt;
'''Autor''': Erick Andrade&lt;br /&gt;
[[Categoria:BCOPs]]&lt;br /&gt;
__INDEXAR__&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Aplicando_anti-spoof_via_ACL_na_borda_Huawei&amp;diff=3963</id>
		<title>Aplicando anti-spoof via ACL na borda Huawei</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Aplicando_anti-spoof_via_ACL_na_borda_Huawei&amp;diff=3963"/>
		<updated>2025-10-30T15:55:10Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;'''Autor''': Erick Andrade&lt;br /&gt;
&lt;br /&gt;
== Introdução ==&lt;br /&gt;
Um dos maiores problemas entre ASs (Sistemas Autônomos) é o '''spoof''' dos endereços IPv4 e IPv6. O spoof nada mais é que uma '''falsificação dos endereços IP''' e isso faz com que um tráfego não legítimo entre ou saia da sua rede, amplificando problemas como ataques '''DDoS'''/'''DoS'''.&lt;br /&gt;
&lt;br /&gt;
Basicamente existem duas maneiras de implementar o bloqueio de spoof, a primeira é via configuração do '''uRPF''' direto na interface física ou vlan e a segunda seria por meio de '''ACLs''' e '''classificadores de tráfego'''.&lt;br /&gt;
&lt;br /&gt;
O '''uRPF''' ('''Reverse Path Forwarding''') pode ser separado em duas 'classes' que são '''loose''' e '''strict'''. No modo loose que é extremamente flexível você tem uma proteção muito simples que nem sempre terá efetividade. Já no modo strict garante uma filtragem agressiva melhorando significativamente a segurança do ambiente.&lt;br /&gt;
&lt;br /&gt;
A grande questão é que se você possuir mais de um link ('''multihomed'''), o uRPF strict será prejudicial porque ele exige que o caminho de chegada seja o mesmo de saída do tráfego. Já se a sua conexão for '''singlehomed''' (apenas uma operadora/link) o strict atenderá perfeitamente.&lt;br /&gt;
&lt;br /&gt;
E para referência, recomendo que leia também o artigo feito pelo André Dias sobre o uRPF: [[Unicast Reverse Path Forwarding#Modo Strict .28Rigoroso.29 - Cuidado com ele.21]]&lt;br /&gt;
&lt;br /&gt;
Aqui estarei focando nos ambientes multihomed, que fará a combinação do uRPF loose com ACLs em classificadores de tráfego. Apesar do exemplo ser para um roteador Huawei da série NE, a lógica é a mesma para outros equipamentos como Cisco.&lt;br /&gt;
&lt;br /&gt;
É importante lembrar que a adoção do '''anti-spoof''' '''BCP38''' NÃO/NUNCA/JAMAIS irá bloquear ataques '''DDoS'''/'''DoS'''. Mas ajuda você e toda a comunidade da internet a mitigar e diminuir os impactos desse problema.&lt;br /&gt;
&lt;br /&gt;
A mitigação do ataque '''DDoS'''/'''DoS''' envolve várias outras técnicas que visam diminuir os impactos sentidos, mas é impossível bloquear exceto se você desligar o equipamento ou fizer blackhole.&lt;br /&gt;
&lt;br /&gt;
Sobre a mitigação de ataques DDoS/DoS você pode estar lendo os artigos publicados aqui mesmo no '''Brasil Peering Fórum''', especialmente os de [[Recomendações sobre Mitigação DDoS|Marcelo Gondim]] e de [[Boas praticas para cenarios de DDoS|Daniel Damito]].&lt;br /&gt;
&lt;br /&gt;
== Entendendo a lógica do BCP38 ==&lt;br /&gt;
O BCP38 descreve que os ataques de spoof podem se utilizar de endereços privados que não estão na tabela de roteamento global e dos endereços públicos que estão na tabela de roteamento global, nesse caso faz referência direta ao protocolo BGP.&lt;br /&gt;
&lt;br /&gt;
Dito isto a lógica é simples, você '''NÃO''' pode receber tráfego tendo como origem os seus '''próprios Endereços IPs e IPs bogons''', e a saída deve conter apenas os seus próprios Endereços IPs. Qualquer outro Endereço IP que fuja dessa regra deve ser bloqueado.&lt;br /&gt;
&lt;br /&gt;
== MANRS ==&lt;br /&gt;
Um dos pré-requisitos que você pode adotar ao querer ser aprovado no MANRS seria o anti-spoof, utilizei a documentação do MANRS como inspiração para a construção dessa configuração.&lt;br /&gt;
&lt;br /&gt;
== Configuração ==&lt;br /&gt;
&lt;br /&gt;
==== Informações úteis: ====&lt;br /&gt;
# Você '''&amp;lt;u&amp;gt;''não precisa/deve seguir a risca tudo como demonstrei''&amp;lt;/u&amp;gt;''', realize as adaptações para o seu cenário, teste em laboratório e só depois de validado passe para a implantação no ambiente de produção. A minha rede é diferente da sua e isso exige uma atenção diferente na hora de implementar novas configurações.&lt;br /&gt;
# Se você for fazer a configuração remotamente ou até mesmo presencialmente, aplique com o '''commit trial'''. Se algo não sair como esperado (como perder totalmente o acesso), após o tempo definido no trial as configurações serão revertidas.&lt;br /&gt;
# Os IPs utilizados no tutorial são de faixas exclusivas para fins de documentação, '''&amp;lt;u&amp;gt;''lembre-se de alterar para as que você utiliza em sua rede''&amp;lt;/u&amp;gt;'''.&lt;br /&gt;
# A configuração aplicada nas interfaces (passo 9) deve abranger '''&amp;lt;u&amp;gt;''apenas sua conexão com Operadoras e IX''&amp;lt;/u&amp;gt;''', se você tem '''&amp;lt;u&amp;gt;''ponto a ponto interno/externo''&amp;lt;/u&amp;gt;''', '''&amp;lt;u&amp;gt;''utiliza IPs Privados/Públicos''&amp;lt;/u&amp;gt;''' revise em laboratório como deve ser feito/adaptado ao seu cenário para evitar bloqueios indevidos.&lt;br /&gt;
# As ACLs trabalham com Máscara Curinga ('''Wildcard Mask'''), esteja atento a isso para configurar corretamente a sua sub rede.&lt;br /&gt;
# Outras configurações anti-spoof devem ser feitas o mais próximo do equipamento do seu cliente, por exemplo, se ele usa um Mikrotik você faz a configuração em '''IP''' &amp;gt; '''Settings''' e define o '''RP-Filter''' como '''Strict'''.&lt;br /&gt;
&lt;br /&gt;
1 – Crie as ACLs que serão usadas nas regras de Entrada e Saída dos classificadores.&lt;br /&gt;
 acl number 2001&lt;br /&gt;
  description ACL para bloqueio de spoof na entrada&lt;br /&gt;
  rule 10 permit source 203.0.113.0 0.0.0.255&lt;br /&gt;
 &lt;br /&gt;
 acl ipv6 number 2001&lt;br /&gt;
  description ACL para bloqueio de spoof na entrada&lt;br /&gt;
  rule 10 permit source 2001:DB8::/32&lt;br /&gt;
 &lt;br /&gt;
 acl number 2002&lt;br /&gt;
  description ACL para bloqueio de spoof na saida&lt;br /&gt;
  rule 10 permit source 203.0.113.0 0.0.0.255&lt;br /&gt;
  rule 100 deny&lt;br /&gt;
 &lt;br /&gt;
 acl ipv6 number 2002&lt;br /&gt;
  description ACL para bloqueio de spoof na saida&lt;br /&gt;
  rule 10 permit source 2001:DB8::/32&lt;br /&gt;
  rule 100 deny&lt;br /&gt;
2 – Crie o classificador de tráfego que será usado no bloqueio da política de tráfego.&lt;br /&gt;
 traffic classifier Trafego_Restante_Spoof operator or&lt;br /&gt;
  if-match any&lt;br /&gt;
3 – Crie o classificador que vai dar match com as ACLs.&lt;br /&gt;
 traffic classifier Saida_Spoof_Filtrado operator or&lt;br /&gt;
  if-match acl 2002&lt;br /&gt;
  if-match ipv6 acl 2002&lt;br /&gt;
4 – Crie o classificador que vai dar match com as ACLs.&lt;br /&gt;
 traffic classifier Origem-Spoof_Filtrado operator or&lt;br /&gt;
  if-match acl 2001&lt;br /&gt;
  if-match ipv6 acl 2001&lt;br /&gt;
5 – Crie o classificador com comportamento padrão de permitir.&lt;br /&gt;
 traffic behavior Permitir_Trafego_Filtrado&lt;br /&gt;
6 – Crie o classificador com o comportamento padrão de bloquear.&lt;br /&gt;
 traffic behavior Bloquear_Spoof_Geral&lt;br /&gt;
  deny&lt;br /&gt;
7 – Crie a política de tráfego para a saída, permitindo o que foi definido na ACL e bloqueando todo o resto.&lt;br /&gt;
 traffic policy Prevenir_Saida_Spoofada&lt;br /&gt;
  share-mode&lt;br /&gt;
  classifier Saida_Spoof_Filtrado behavior Permitir_Trafego_Filtrado precedence 1&lt;br /&gt;
  classifier Trafego_Restante_Spoof behavior Bloquear_Spoof_Geral precedence 10&lt;br /&gt;
8 – Crie a política de tráfego para a entrada, permitindo o que foi definido na ACL e bloqueando todo o resto.&lt;br /&gt;
 traffic policy Prevenir_Origem_Spoofada&lt;br /&gt;
  share-mode&lt;br /&gt;
  classifier Origem-Spoof_Filtrado behavior Bloquear_Spoof_Geral precedence 1&lt;br /&gt;
9 – Configure a interface física ou VLAN do seu Upstream ou IX com uRPF loose e as políticas de tráfego.&lt;br /&gt;
 interface GigabitEthernet0/3/2.100&lt;br /&gt;
  vlan-type dot1q 100&lt;br /&gt;
  description VLAN_PEER_Operadora&lt;br /&gt;
  ipv6 enable&lt;br /&gt;
  ip address 203.0.113.2 255.255.255.252&lt;br /&gt;
  ipv6 address 2001:DB8::100/126&lt;br /&gt;
  statistic enable&lt;br /&gt;
  traffic-policy Prevenir_Origem_Spoofada inbound&lt;br /&gt;
  traffic-policy Prevenir_Saida_Spoofada outbound&lt;br /&gt;
  ip urpf loose&lt;br /&gt;
&lt;br /&gt;
=== Referências: ===&lt;br /&gt;
MANRS Huawei: https://manrs.org/participant/85&lt;br /&gt;
&lt;br /&gt;
BCP Nic.br: https://bcp.nic.br/antispoofing&lt;br /&gt;
&lt;br /&gt;
&amp;lt;nowiki&amp;gt;RFC 2827&amp;lt;/nowiki&amp;gt;: https://datatracker.ietf.org/doc/rfc2827&lt;br /&gt;
&lt;br /&gt;
BCP 38: http://www.bcp38.info/index.php/Main_Page&lt;br /&gt;
[[Categoria:BCOPs]]&lt;br /&gt;
__INDEXAR__&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Looking_Glass&amp;diff=3962</id>
		<title>Looking Glass</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Looking_Glass&amp;diff=3962"/>
		<updated>2025-10-30T15:47:12Z</updated>

		<summary type="html">&lt;p&gt;Erickandrade: Acrescentei o Looking Glass da minha empresa&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;A ferramenta Looking Glass, ou em uma tradução livre em português &amp;quot;espelho&amp;quot;, é muito utilizada por operadores de rede Internet no mundo todo para visualizar suas rotas BGP e prefixos na tabela de roteamento de outros participantes.&lt;br /&gt;
&lt;br /&gt;
O uso do Looking Glass pode ser muito útil para entender como suas rotas estão sendo tratadas, anunciadas, alteradas, bloqueadas, etc. Os melhores Looking Glass são aqueles que são roteadores reais (com acesso público somente leitura). Alguns inclusive permitem o usuário dar comandos como PING e TRACEROUTE (entenda aqui como o [[traceroute]] funciona).&lt;br /&gt;
&lt;br /&gt;
Esta ferramenta pode ser muito útil ao solucionar problemas de roteamento da Internet; seja para o seu site,seu ASN ou para prefixos de parceiros e clientes. Abaixo segue uma lista não extensiva dos principais Looking Glass do Brasil e alguns mundiais:&lt;br /&gt;
&lt;br /&gt;
== Lista de Looking Glass ==&lt;br /&gt;
'''Atualizada em 02/10/2025'''&lt;br /&gt;
{| class=&amp;quot;wikitable sortable&amp;quot; &lt;br /&gt;
|+ Nacionais (Brasil)&lt;br /&gt;
! Rede &lt;br /&gt;
! ASN &lt;br /&gt;
! Looking Glass &lt;br /&gt;
! IPv4 &lt;br /&gt;
! IPv6&lt;br /&gt;
|-&lt;br /&gt;
| Adylnet &lt;br /&gt;
| 28283 &lt;br /&gt;
| http://lg.adyl.net.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Algar Telecom &lt;br /&gt;
| 16735 &lt;br /&gt;
| telnet://201.48.0.2 &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Aloo &lt;br /&gt;
| 61568 &lt;br /&gt;
| http://lg.alootelecom.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Altarede &lt;br /&gt;
| 28260 &lt;br /&gt;
| http://lg.altarede.com.br/... &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
|-&lt;br /&gt;
| Aranet &lt;br /&gt;
| 262462 &lt;br /&gt;
| https://lg.aranet.net.br &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Araujo SAT &lt;br /&gt;
| 263024 &lt;br /&gt;
| http://lg.araujosat.com.br &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Asap Telecom &lt;br /&gt;
| 264144 &lt;br /&gt;
| http://lg.asaptelecom.com.br:8002/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Avanza Telecom&lt;br /&gt;
| 262769 &lt;br /&gt;
| http://lg.avanzatelecom.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| AW Fibra &lt;br /&gt;
| 61775 &lt;br /&gt;
| https://lg.awinternet.com.br/&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| BitCom &lt;br /&gt;
| 28169 &lt;br /&gt;
| http://lg.bitcom.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Br.digital (Antiga Commcorp) &lt;br /&gt;
| 14840 &lt;br /&gt;
| https://lg.br.digital/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Não.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
|Brasil TecPar&lt;br /&gt;
|262907&lt;br /&gt;
|https://lg.brasiltecpar.com.br/&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
|Brasilnet Telecom&lt;br /&gt;
|262808&lt;br /&gt;
|https://lg.brasilnet.net.br/&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Claro &lt;br /&gt;
| 4230 &lt;br /&gt;
| https://lg.nocclaro.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Conect Internet &lt;br /&gt;
| 265066 &lt;br /&gt;
| https://lg.conectrj.net.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Conid &lt;br /&gt;
| 53163 &lt;br /&gt;
| http://lg.conid.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| DigitalNet MS &lt;br /&gt;
| 61588 &lt;br /&gt;
| http://lg.idl.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Não.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Eletronet &lt;br /&gt;
| 267613 &lt;br /&gt;
| https://lg.eletronet.net.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
|Vianet Telecomunicaçoes LTDA&lt;br /&gt;
|271201&lt;br /&gt;
|https://lg.vianetitz.com.br/&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Fasternet &lt;br /&gt;
| 28580 &lt;br /&gt;
| https://lg.fasternet.com.br &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Ferenz Networks &lt;br /&gt;
| 266400 &lt;br /&gt;
| https://lg.as266400.net/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Flextel Network &lt;br /&gt;
| 263959 &lt;br /&gt;
| https://lg.flextel.net.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Não.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Forte Telecom &lt;br /&gt;
| 263009 &lt;br /&gt;
| https://lg.fortetelecom.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Mega Telecom &lt;br /&gt;
| 28329 &lt;br /&gt;
| https://lg.megatelecom.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| GGNET &lt;br /&gt;
| 53062 &lt;br /&gt;
| http://lg.as53062.net.br/lg &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| GOX Internet &lt;br /&gt;
| 263623 &lt;br /&gt;
| https://lg.goxinternet.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Hokinet &lt;br /&gt;
| 61587 &lt;br /&gt;
| http://lg.hokinet.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Hostzone &lt;br /&gt;
| 269070 &lt;br /&gt;
| https://lg.as269070.net/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
|Itanet Conecta&lt;br /&gt;
|52699&lt;br /&gt;
|https://lg.itanet.psi.br/&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Infortel &lt;br /&gt;
| 53180 &lt;br /&gt;
| https://lg.infortel.net.br &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Intercol &lt;br /&gt;
| 53047 &lt;br /&gt;
| http://lg.intercol.com.br &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Internexa &lt;br /&gt;
| 262589 &lt;br /&gt;
| ssh bgp_view@177.84.161.226 senha bgp_view &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Não.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Internet Way &lt;br /&gt;
| 263470 &lt;br /&gt;
| https://lg.internetway.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Não.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| IVR NET &lt;br /&gt;
| 262611 &lt;br /&gt;
| http://lg.ivrnet.com.br &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| IX.br ALICE &lt;br /&gt;
| Vários &lt;br /&gt;
| https://lg.ix.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| IX.br São Paulo &lt;br /&gt;
| Vários &lt;br /&gt;
| telnet://lg.sp.ptt.br &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Não.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Junto Telecom &lt;br /&gt;
| 262596 &lt;br /&gt;
| http://lg.juntotelecom.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| K2 Telecom &lt;br /&gt;
| 53181 &lt;br /&gt;
| https://lg.k2telecom.net.br &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Kinghost &lt;br /&gt;
| 28299 &lt;br /&gt;
| https://lg.kinghost.net/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| MCD Telecom &lt;br /&gt;
| 265144 &lt;br /&gt;
| https://lg.mcdtelecom.com.br &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Não.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Latitude &lt;br /&gt;
| 262287 &lt;br /&gt;
| https://lg.latitude.sh/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Não.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| N4 Telecom &lt;br /&gt;
| 262505 &lt;br /&gt;
| http://looking-glass.n4telecom.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| NBS Telecom &lt;br /&gt;
| 61745 &lt;br /&gt;
| http://lg.nbstelecom.psi.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Net&amp;amp;Com &lt;br /&gt;
| 263324 &lt;br /&gt;
| http://lg.netecom.net.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| OpenX &lt;br /&gt;
| 263444 &lt;br /&gt;
| http://lg.openx.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Sebratel Tecnologia &lt;br /&gt;
| 53167 &lt;br /&gt;
| https://lg.sebratel.net.br &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Semear Telecom &lt;br /&gt;
| 269416 &lt;br /&gt;
| http://lg.semeartelecom.net.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Não.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
|Sinal Br Telecom&lt;br /&gt;
|262761&lt;br /&gt;
|https://lg.sinalbr.com.br&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Sitelbra &lt;br /&gt;
| 265171 &lt;br /&gt;
| http://lg.sitelbra.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Não.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Softdados Telecom &lt;br /&gt;
| 52873 &lt;br /&gt;
| https://lg.softdados.net &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Sumicity &lt;br /&gt;
| 28210 &lt;br /&gt;
| https://lg.sumicity.net.br &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| TJ NET &lt;br /&gt;
| 266130 &lt;br /&gt;
| https://lg.redetjnet.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Não.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
|Turbozone Internet&lt;br /&gt;
|264479&lt;br /&gt;
|https://lg.turbozoneinternet.com.br&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
|Ufinet&lt;br /&gt;
|52468&lt;br /&gt;
|http://lg.ufinet.net.br/ ou telnet://route-server.ufinet.net.br&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Unifique &lt;br /&gt;
| 28343 &lt;br /&gt;
| https://lg.unifique.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
|Universidade de São Paulo&lt;br /&gt;
|28571&lt;br /&gt;
|https://lg.ti.usp.br&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| UPX Technologies &lt;br /&gt;
| 52863 &lt;br /&gt;
| http://lg.upx.com/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Vero Internet &lt;br /&gt;
| 53184 &lt;br /&gt;
| http://lg.verointernet.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Wirelink &lt;br /&gt;
| 28368 &lt;br /&gt;
| http://lg.wirelink.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Não.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Wixnet &lt;br /&gt;
| 53013 &lt;br /&gt;
| http://lg.wixnet.com.br &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| W8 Telecom &lt;br /&gt;
| 267469 &lt;br /&gt;
| http://lg.w8telecom.com.br/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
|4WNET TELECOMUNICAÇÕES&lt;br /&gt;
|268707&lt;br /&gt;
|http://lg.4wnet.net.br:8001/&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
|VIA MS&lt;br /&gt;
|61622&lt;br /&gt;
|https://lg.viams.com.br&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
|Visão Datacenter&lt;br /&gt;
|273508&lt;br /&gt;
|https://lg.visaodatacenter.com.br&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
* &lt;br /&gt;
{| class=&amp;quot;wikitable sortable&amp;quot;&lt;br /&gt;
|+&lt;br /&gt;
Internacionais&lt;br /&gt;
! Rede&lt;br /&gt;
! ASN&lt;br /&gt;
! Looking Glass&lt;br /&gt;
! IPv4&lt;br /&gt;
! IPv6&lt;br /&gt;
|-&lt;br /&gt;
| Angola Cables&lt;br /&gt;
| 37468&lt;br /&gt;
| https://lg.angolacables.co.ao/&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| AT&amp;amp;T&lt;br /&gt;
| 7018&lt;br /&gt;
| [telnet://12.0.1.28 telnet://route-server.ip.att.net]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Cogent&lt;br /&gt;
| 174&lt;br /&gt;
| http://www.cogentco.com/en/network/looking-glass&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Colt&lt;br /&gt;
| 8220&lt;br /&gt;
| https://portal.colt.net/lg&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| EdgeUno&lt;br /&gt;
| 7195&lt;br /&gt;
| https://lg.edgeuno.com/&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| G-Core Labs&lt;br /&gt;
| 199524&lt;br /&gt;
| https://lg.gcorelabs.com/&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Globenet&lt;br /&gt;
| 52320&lt;br /&gt;
| https://lg.globenet.net/lg/lg.cgi&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| GTT (via Ginernet)&lt;br /&gt;
| 3257&lt;br /&gt;
| http://gtt.lg.ginernet.com/&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Não.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
|GTT / Public Route Server&lt;br /&gt;
|AS3257 &lt;br /&gt;
|telnet://route-server.as3257.net&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|[[Arquivo:Não.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| HE&lt;br /&gt;
| 6939&lt;br /&gt;
| http://lg.he.net/&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Leaseweb&lt;br /&gt;
| 30633&lt;br /&gt;
| https://lg.leasewebstatus.com/&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Cirion&lt;br /&gt;
| 3356&lt;br /&gt;
| https://lookingglass.centurylink.com/&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| MEO&lt;br /&gt;
| 8657&lt;br /&gt;
| http://glass.cprm.net/bgp.html&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| NLNOG&lt;br /&gt;
| Vários&lt;br /&gt;
| http://lg.ring.nlnog.net&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| NTT&lt;br /&gt;
| 2914&lt;br /&gt;
| https://www.gin.ntt.net/looking-glass-landing/&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Orange (Opentransit)&lt;br /&gt;
| 5511&lt;br /&gt;
| https://looking-glass.opentransit.net/&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| OVH&lt;br /&gt;
| 16276&lt;br /&gt;
| https://lg.ovh.net&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| PJSC ROSTELECOM&lt;br /&gt;
| 12389&lt;br /&gt;
| http://lg.ip.rt.ru/&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Seabone / Sparkle&lt;br /&gt;
| 6762&lt;br /&gt;
| https://www.tisparkle.com/looking-glass&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Seaborn&lt;br /&gt;
| 13786&lt;br /&gt;
| https://lg.as13786.net/&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Tata&lt;br /&gt;
| 6453&lt;br /&gt;
| http://lg.as6453.net&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Telia/Arelion&lt;br /&gt;
| 1299&lt;br /&gt;
| https://lg.twelve99.net/&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Telxius&lt;br /&gt;
| 12956&lt;br /&gt;
| https://lookinglass.telxius.com/&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Não.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
|TGlobal Networks&lt;br /&gt;
|53427&lt;br /&gt;
|https://lg.tglobalnetworks.com/&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Worldstream&lt;br /&gt;
| 49981&lt;br /&gt;
| https://lg.worldstream.nl&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
| Zayo&lt;br /&gt;
| 6461&lt;br /&gt;
| http://lg.zayo.com&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable sortable&amp;quot; &lt;br /&gt;
|+ CDNs&lt;br /&gt;
! Rede &lt;br /&gt;
! ASN &lt;br /&gt;
! Looking Glass &lt;br /&gt;
! IPv4 &lt;br /&gt;
! IPv6&lt;br /&gt;
|-&lt;br /&gt;
| CDS Global &lt;br /&gt;
| 63199 &lt;br /&gt;
| https://gic.capitalonline.net/en/nettools/page_part/ &lt;br /&gt;
| [[Arquivo:Sim.png|semmoldura]] &lt;br /&gt;
| [[Arquivo:Não.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
|Zenlayer&lt;br /&gt;
|21859&lt;br /&gt;
|https://www.zenlayer.com/global-network/performance/&lt;br /&gt;
|[[Arquivo:Sim.png|semmoldura]]&lt;br /&gt;
|[[Arquivo:Não.png|semmoldura]]&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==== &amp;lt;big&amp;gt;Destaques&amp;lt;/big&amp;gt; ====&lt;br /&gt;
* Looking Glass da Fasternet que exibe validação RPKI e mostra um mapa interativo da rota (&amp;lt;nowiki&amp;gt;https://lg.fasternet.com.br&amp;lt;/nowiki&amp;gt;)&lt;br /&gt;
* Looking Glass da Gcore que mostra um mapa visual da rota (&amp;lt;nowiki&amp;gt;https://lg.gcorelabs.com/&amp;lt;/nowiki&amp;gt;)&lt;br /&gt;
* Looking Glass ALICE do IX.br, que agrega várias tabelas de IXs em diferentes cidades (&amp;lt;nowiki&amp;gt;https://lg.ix.br&amp;lt;/nowiki&amp;gt;)&lt;br /&gt;
&lt;br /&gt;
* Looking Glass da NLNOG que mostra uma visão de múltiplos route-servers (&amp;lt;nowiki&amp;gt;http://lg.ring.nlnog.net&amp;lt;/nowiki&amp;gt;)&lt;br /&gt;
&lt;br /&gt;
==== &amp;lt;big&amp;gt;Looking Glass mais aguardado&amp;lt;/big&amp;gt; ====&lt;br /&gt;
* ISPTools em http://www.isptools.com.br/lg  &lt;br /&gt;
[[Arquivo:Kisspng-emoji-sadness-emoticon-smiley-clip-art-sad-emoji-png-clipart-5a73fc019d1bb8.4272949715175505936435.png|esquerda|semmoldura|66x66px]]&lt;br /&gt;
*&lt;br /&gt;
*&lt;br /&gt;
.&lt;br /&gt;
==== &amp;lt;big&amp;gt;Ausências importantes:&amp;lt;/big&amp;gt; ====&lt;br /&gt;
Redes importantes que &amp;lt;u&amp;gt;'''não disponibilizam'''&amp;lt;/u&amp;gt; um Looking Glass BGP:&lt;br /&gt;
&lt;br /&gt;
.&lt;br /&gt;
&lt;br /&gt;
* Telefônica Vivo&lt;br /&gt;
* TIM&lt;br /&gt;
* Oi&lt;br /&gt;
* Copel&lt;br /&gt;
* Amazon&lt;br /&gt;
* Google&lt;br /&gt;
* Microsoft&lt;br /&gt;
* Akamai&lt;br /&gt;
[[Categoria:Interconexão]]&lt;br /&gt;
__INDEXAR__&lt;br /&gt;
[[Categoria:Roteamento]]&lt;/div&gt;</summary>
		<author><name>Erickandrade</name></author>
	</entry>
</feed>