Políticas RPZ (Response Policy Zones)
O mecanismo central de filtragem do Sentinel DNS, permitindo a modificação programática de respostas DNS para proteger redes, bloquear ameaças e garantir compliance judicial de forma transparente aos usuários.
1. O que é RPZ e como o Sentinel utiliza
Response Policy Zones (RPZ) é um padrão aberto que atua como um "DNS Firewall". Ele permite que um resolver DNS (como o Unbound, motor do Sentinel) modifique respostas DNS baseadas em políticas definidas localmente antes que sejam entregues ao cliente (usuário/dispositivo final).
O Sentinel DNS utiliza RPZ em duas grandes frentes:
- Compliance Regulatório: Através do módulo AnaBlock, injeta domínios bloqueados judicialmente pela ANATEL direto na resolução de ISPs, inviabilizando acessos ilegais como pirataria ou apostas irregulares.
- Cyber Segurança: Bloqueia consultas em tempo real de infraestruturas conhecidas de malware, phishing e botnets, extraídas via Threat Intelligence.
2. Tipos de Política Suportados
Ao construir uma zona RPZ, o Sentinel permite quatro comportamentos principais, que determinam como o tráfego interceptado é tratado:
1. NXDOMAIN (Non-Existent Domain) Recomendado
Retorna um erro afirmando que o domínio não existe. Os browsers exibem "Site não encontrado". É a abordagem mais comum e mais leve (menor tráfego gerado) para CTI e AnaBlock.
2. Redirecionamento Local (Walled Garden)
Responde à consulta DNS com um IP (A ou AAAA) controlado pelo provedor. Útil quando o ISP deseja redirecionar o usuário para uma página de aviso corporativa ("Acesso bloqueado por determinação judicial").
3. NODATA
Retorna uma resposta vazia sem nenhum registro A/AAAA, mas sem erro. Usado para bloquear um protocolo específico em ambientes de dupla pilha (IPv4/IPv6).
4. Passthrough (Whitelist)
Força a resolução correta e ignora regras RPZ posteriores. Fundamental para implementar "Allow Lists" e mitigar rapidamente falsos positivos que poderiam quebrar aplicações vitais.
3. Criando uma Política RPZ
O motor Unbound do Sentinel lê zonas padrão de DNS formatadas para RPZ. A edição manual geralmente é feita na aba Custom RPZ do painel, mas internamente elas residem em /etc/unbound/local.d/.
Sintaxe Padrão de Arquivo de Zona
$TTL 1h @ IN SOA localhost. root.localhost. ( 2026072501 ; Serial 1h ; Refresh 15m ; Retry 1w ; Expire 1h ; Minimum TTL ) IN NS localhost. ; Exemplo 1: Bloqueio de C2 via NXDOMAIN dominiomalicioso.com IN CNAME . *.dominiomalicioso.com IN CNAME . ; Exemplo 2: Bloqueio Judicial com Walled Garden betilegal.exemplo.br IN A 192.168.10.100 ; Exemplo 3: Passthrough (Bypass de segurança) api.meubanco.com.br IN CNAME rpz-passthrough.
4. Prioridade de Zonas e Execução
Como o Sentinel opera múltiplas fontes de bloqueio simultaneamente, a ordem de avaliação é rígida para garantir estabilidade operacional e priorizar exceções de segurança. A prioridade avalia o fluxo (o primeiro "match" vence):
| Prioridade | Tipo de Zona | Propósito |
|---|---|---|
| 1 (Altíssima) | Allow List Manual | Domínios isentos pelo administrador local (Whitelists). |
| 2 (Alta) | AnaBlock (Anatel) | Conformidade legal estrita (decisões não podem ser ignoradas). |
| 3 (Média) | Threat Intel API | Phishing, C2, ingeridos por feeds externos (ex: Abuse.ch). |
| 4 (Normal) | Resolução Pública | Sem match em RPZ? Encaminha a query aos Root Servers nativos. |
5. Validação Automática (Anti-Crash)
Um dos maiores riscos na operação de grandes RPZs é a ingestão de caracteres inválidos em listas de terceiros, o que corrompe o arquivo de zona e impede a inicialização do Unbound (deixando o ISP offline).
Validador Sintático Integrado
Antes do Sentinel aplicar qualquer bloco via AnaBlock ou API (e antes de acionar um reload no Unbound), o daemon interno realiza uma validação rigorosa (Regex + RFC 1035) em todos os FQDNs. Se a linha contiver um espaço extra não escapado, caractere invisível, acentuação (IDN não-punycode) ou violar o padrão DNS, o domínio defeituoso é ignorado e apenas um erro é logado. A zona final sobe limpa, preservando a disponibilidade integral da resolução DNS.
Arquitetura de RPZ no Sentinel DNS
Response Policy Zone (RPZ) é uma tecnologia avançada que permite modificar a resolução de nomes (DNS) utilizando zonas locais que sobrescrevem os dados oficiais. No Sentinel DNS, o RPZ é o motor que impulsiona os filtros de malware, a integração com Threat Intelligence e o AnaBlock.
Nossa implementação de RPZ é otimizada na camada de memória para suportar listas com mais de 5 milhões de regras ativas simultaneamente, sem causar atrasos de lookup (overhead < 0.5ms). Você pode carregar políticas via arquivos estáticos, transferências de zona seguras ou utilizando nossas APIs JSON.