Geoblocking — Bloqueio de Tráfego por País
O recurso de Geoblocking permite ao administrador do provedor bloquear proativamente todo o tráfego DNS originado de países específicos, mitigando ataques de amplificação, varreduras botnet e ataques de negação de serviço (DDoS).
1. Filtragem em Nível de Kernel (`iptables` + `ipset`)
A grande vantagem técnica do Geoblocking no Sentinel DNS é a sua execução direta na camada de firewall do Linux:
- Zero Carga no Resolver Unbound: Pacotes bloqueados são descartados instantaneamente (`DROP`) no kernel antes mesmo de atingirem o daemon do Unbound.
- Combinação `iptables` + `ipset`: Utiliza tabelas de busca em memória hash O(1), permitindo filtrar centenas de milhares de blocos de IP por país sem qualquer impacto perceptível na CPU do servidor.
2. Configuração por Códigos ISO (Alpha-2)
Para adicionar um país à lista de bloqueio, utiliza-se o padrão internacional de código ISO de 2 letras. Exemplos de países frequentemente adicionados em políticas de mitigação:
3. Política Padrão na Instalação
Após o primeiro boot pela ISO do Sentinel DNS, a política inicial de fábrica é permissiva: nenhum país encontra-se bloqueado por padrão.
O administrador do ISP tem autonomia total para ativar ou desativar o bloqueio por país individualmente a qualquer momento através da interface web do painel.