Motor Core Unbound DNS

Políticas RPZ (Response Policy Zones)

O mecanismo central de filtragem do Sentinel DNS, permitindo a modificação programática de respostas DNS para proteger redes, bloquear ameaças e garantir compliance judicial de forma transparente aos usuários.


1. O que é RPZ e como o Sentinel utiliza

Response Policy Zones (RPZ) é um padrão aberto que atua como um "DNS Firewall". Ele permite que um resolver DNS (como o Unbound, motor do Sentinel) modifique respostas DNS baseadas em políticas definidas localmente antes que sejam entregues ao cliente (usuário/dispositivo final).

O Sentinel DNS utiliza RPZ em duas grandes frentes:

  • Compliance Regulatório: Através do módulo AnaBlock, injeta domínios bloqueados judicialmente pela ANATEL direto na resolução de ISPs, inviabilizando acessos ilegais como pirataria ou apostas irregulares.
  • Cyber Segurança: Bloqueia consultas em tempo real de infraestruturas conhecidas de malware, phishing e botnets, extraídas via Threat Intelligence.

2. Tipos de Política Suportados

Ao construir uma zona RPZ, o Sentinel permite quatro comportamentos principais, que determinam como o tráfego interceptado é tratado:

1. NXDOMAIN (Non-Existent Domain) Recomendado

Retorna um erro afirmando que o domínio não existe. Os browsers exibem "Site não encontrado". É a abordagem mais comum e mais leve (menor tráfego gerado) para CTI e AnaBlock.

2. Redirecionamento Local (Walled Garden)

Responde à consulta DNS com um IP (A ou AAAA) controlado pelo provedor. Útil quando o ISP deseja redirecionar o usuário para uma página de aviso corporativa ("Acesso bloqueado por determinação judicial").

3. NODATA

Retorna uma resposta vazia sem nenhum registro A/AAAA, mas sem erro. Usado para bloquear um protocolo específico em ambientes de dupla pilha (IPv4/IPv6).

4. Passthrough (Whitelist)

Força a resolução correta e ignora regras RPZ posteriores. Fundamental para implementar "Allow Lists" e mitigar rapidamente falsos positivos que poderiam quebrar aplicações vitais.

3. Criando uma Política RPZ

O motor Unbound do Sentinel lê zonas padrão de DNS formatadas para RPZ. A edição manual geralmente é feita na aba Custom RPZ do painel, mas internamente elas residem em /etc/unbound/local.d/.

Sintaxe Padrão de Arquivo de Zona

/etc/unbound/local.d/custom-rpz.zone
$TTL 1h
@ IN SOA localhost. root.localhost. (
    2026072501 ; Serial
    1h         ; Refresh
    15m        ; Retry
    1w         ; Expire
    1h         ; Minimum TTL
)
             IN NS localhost.

; Exemplo 1: Bloqueio de C2 via NXDOMAIN
dominiomalicioso.com    IN CNAME .
*.dominiomalicioso.com  IN CNAME .

; Exemplo 2: Bloqueio Judicial com Walled Garden
betilegal.exemplo.br    IN A     192.168.10.100

; Exemplo 3: Passthrough (Bypass de segurança)
api.meubanco.com.br     IN CNAME rpz-passthrough.

4. Prioridade de Zonas e Execução

Como o Sentinel opera múltiplas fontes de bloqueio simultaneamente, a ordem de avaliação é rígida para garantir estabilidade operacional e priorizar exceções de segurança. A prioridade avalia o fluxo (o primeiro "match" vence):

Prioridade Tipo de Zona Propósito
1 (Altíssima) Allow List Manual Domínios isentos pelo administrador local (Whitelists).
2 (Alta) AnaBlock (Anatel) Conformidade legal estrita (decisões não podem ser ignoradas).
3 (Média) Threat Intel API Phishing, C2, ingeridos por feeds externos (ex: Abuse.ch).
4 (Normal) Resolução Pública Sem match em RPZ? Encaminha a query aos Root Servers nativos.

5. Validação Automática (Anti-Crash)

Um dos maiores riscos na operação de grandes RPZs é a ingestão de caracteres inválidos em listas de terceiros, o que corrompe o arquivo de zona e impede a inicialização do Unbound (deixando o ISP offline).

Validador Sintático Integrado

Antes do Sentinel aplicar qualquer bloco via AnaBlock ou API (e antes de acionar um reload no Unbound), o daemon interno realiza uma validação rigorosa (Regex + RFC 1035) em todos os FQDNs. Se a linha contiver um espaço extra não escapado, caractere invisível, acentuação (IDN não-punycode) ou violar o padrão DNS, o domínio defeituoso é ignorado e apenas um erro é logado. A zona final sobe limpa, preservando a disponibilidade integral da resolução DNS.

Arquitetura de RPZ no Sentinel DNS

Response Policy Zone (RPZ) é uma tecnologia avançada que permite modificar a resolução de nomes (DNS) utilizando zonas locais que sobrescrevem os dados oficiais. No Sentinel DNS, o RPZ é o motor que impulsiona os filtros de malware, a integração com Threat Intelligence e o AnaBlock.

Nossa implementação de RPZ é otimizada na camada de memória para suportar listas com mais de 5 milhões de regras ativas simultaneamente, sem causar atrasos de lookup (overhead < 0.5ms). Você pode carregar políticas via arquivos estáticos, transferências de zona seguras ou utilizando nossas APIs JSON.