Proteção de Firewall iptables + ipset

Geoblocking — Bloqueio de Tráfego por País

O recurso de Geoblocking permite ao administrador do provedor bloquear proativamente todo o tráfego DNS originado de países específicos, mitigando ataques de amplificação, varreduras botnet e ataques de negação de serviço (DDoS).


1. Filtragem em Nível de Kernel (`iptables` + `ipset`)

A grande vantagem técnica do Geoblocking no Sentinel DNS é a sua execução direta na camada de firewall do Linux:

  • Zero Carga no Resolver Unbound: Pacotes bloqueados são descartados instantaneamente (`DROP`) no kernel antes mesmo de atingirem o daemon do Unbound.
  • Combinação `iptables` + `ipset`: Utiliza tabelas de busca em memória hash O(1), permitindo filtrar centenas de milhares de blocos de IP por país sem qualquer impacto perceptível na CPU do servidor.

2. Configuração por Códigos ISO (Alpha-2)

Para adicionar um país à lista de bloqueio, utiliza-se o padrão internacional de código ISO de 2 letras. Exemplos de países frequentemente adicionados em políticas de mitigação:

CN China
RU Rússia
KP Coreia do Norte

3. Política Padrão na Instalação

Após o primeiro boot pela ISO do Sentinel DNS, a política inicial de fábrica é permissiva: nenhum país encontra-se bloqueado por padrão.

O administrador do ISP tem autonomia total para ativar ou desativar o bloqueio por país individualmente a qualquer momento através da interface web do painel.

Pendente de Confirmação: A capacidade máxima recomendada de conjuntos `ipset` simultâneos por nó em servidores com menos de 4GB de RAM.