Introdução ao Sentinel DNS

Bem-vindo à documentação oficial. Aprenda a instalar, configurar e escalar seu cluster de DNS seguro.


O que é?

O Sentinel DNS é um resolvedor recursivo de alta performance focado em ISPs, Datacenters e cenários corporativos críticos. Diferente de softwares generalistas, ele foi construído do zero com foco em segurança por design e eficiência I/O.

Recomendamos sempre utilizar a versão LTS em ambientes de produção que exijam uptime de 99.999%.

Instalação via ISO (Recomendado)

O Sentinel DNS é empacotado nativamente como um appliance em Rocky Linux. A forma mais rápida e segura de instalar é utilizando nossa ISO otimizada para Bare Metal ou Hypervisors (Proxmox, VMware):

Passos para Instalação

  1. Baixe a ISO mais recente na nossa página de downloads.
  2. Faça o boot da ISO em uma máquina virtual (ex: Proxmox) ou grave em um pendrive (Rufus).
  3. Siga o assistente de instalação automatizado (detecta rede e discos automaticamente).
  4. Após o reboot, acesse o painel através do IP exibido na tela do terminal.

Integração AnaBlock

  • Como Funciona: Quando habilitado, o Sentinel consome a API Judicial da AnaBlock (verificando os endpoints domains/all, url/all, ipv4/block e ipv6/block).
  • Frequência: A atualização ocorre de forma silenciosa e periódica. Se houver timeout ou erro de autorização IP, o sistema notifica nos logs do backend e preserva o cache pré-existente (sem causar downtime).

Dimensionamento (Hardware)

O Sentinel aproveita ao máximo os recursos disponíveis graças ao mecanismo nativo de Auto-Tuning. O hardware recomendado varia conforme o tamanho da rede:

Perfil de Rede Clientes Ativos CPU RAM Disco
Pequeno (Rede Local) Até 5.000 2 a 4 vCPUs 4 a 8 GB 30 GB SSD
Médio (ISP) 5.000 a 20.000 4 a 8 Cores 8 a 16 GB 60 GB NVMe
Elite (Alto Tráfego) Acima de 20.000 8 a 16 Cores 16 a 32 GB 100 GB NVMe Enterprise

Dicas de Virtualização (Proxmox/KVM)

  • Processador: Configure a CPU como host em vez de kvm64 para acelerar cálculos do DNSSEC.
  • Rede: Utilize sempre a interface VirtIO para eliminar latências UDP.
  • Clock: Para DNS recursivo de alta concorrência, o clock do núcleo (GHz) importa mais que a quantidade.

Troubleshooting Comum & Sysadmin

Logs em Tempo Real (Journald)

Monitorar o tráfego e logs de erro do motor Unbound:

journalctl -u unbound -f

Validação de Configuração (Checkconf)

Sempre que alterar arquivos em /etc/unbound/, valide a sintaxe:

unbound-checkconf

Reprocessar Rede (Modo Emergência)

Para religar o prompt interativo em casos de falha crônica de rede ou mudança de gateway local:

rm -f /root/.firstboot_done && /root/firstboot-network.sh

FAQ Técnico

O Unbound perde cache ao reiniciar?

Não. O Sentinel utiliza Persistent Cache invocado no boot via systemd. Ele grava dump na memória antes de desligar e recarrega em milissegundos sem esbarrar no disco, evitando lentidão matinal na rede de ISPs.

Por que algumas atualizações param no plano Vitalício?

As plataformas PRO Lite possuem a licença de uso do DNS para sempre (nunca expiram), mas o consumo e curadoria de bandas pesadas de feeds de ameaças, malwares frescos e a base MaxMind GeoLite2 exigem custo contínuo de nuvem e inteligência. É preciso manter o Add-on CTI para que as queries à API não retornem limites.

Posso criar regras de IPtables brutas?

Não é recomendado contornar o firewalld no Rocky Linux do Sentinel. Use o módulo de Firewall embutido. Ao bloquear tráfego DNS para ranges específicos pelo Firewalld, o motor subjacente desvincula o serviço da zona automaticamente na camada kernel de forma limpa.