Visão geral
KPIs de tráfego, paranoia level e eventos recentes.
–
Requisições / 24h
–
Taxa de bloqueio
–
Latência adicionada (p95)
–
Ataques bloqueados / 7d
–
Integrações saudáveis (INT-05)
Paranoia level — OWASP CRS
PL1 · menos falsos positivosPL4 · cobertura máxima
Eventos recentes
| Horário | Regra | Rota | Ação |
|---|---|---|---|
| Carregando… | |||
Regras que já dispararam (últimos 7 dias)
| ID | Descrição | Ocorrências |
|---|---|---|
| Carregando… | ||
Origem geográfica do tráfego (últimas 24h)
| País | Nome | Requisições |
|---|---|---|
| Carregando… | ||
Arquitetura
Status ao vivo dos 3 planos (dados/controle/observabilidade), via Prometheus.
Plano de dados — borda
Os dois primeiros nós (cinza, sem status ao vivo) ficam fora deste projeto — infraestrutura compartilhada, sem métrica exportada pro Prometheus daqui. A partir do Gateway é tudo desta stack.
Cliente / atacante
Firewall de bordaNAT 80/443 → HTTP PROXY · fora deste projeto
HTTP PROXY (nginx)TLS/Let's Encrypt · roteia por domínio · fora deste projeto
Gateway Gorate limit · Anubis · CrowdSec · Coraza+CRS
Origem do tenant
Só domínios de tenant WAF passam por aqui — o HTTP PROXY continua servindo outros domínios direto pra origem deles, sem passar pelo Gateway; a decisão é por vhost, não global.
Plano de controle
Control-planePostgres waf_control
Plano de observabilidade
Vector
Prometheus
Lokimulti-tenant
cAdvisor
node-exporter
Alertmanager
Infraestrutura
Containers e host — o que antes estava no Grafana.
–
CPU do host
–
Memória disponível
–
Disco usado
Containers
Carregando…
CrowdSec — decisões ativas
Bloqueios por reputação/comportamento (bouncer, só leitura — banir/desbanir manualmente ainda não está disponível por aqui).
Carregando…
| IP / faixa | Tipo | Cenário | Tempo restante | Origem |
|---|---|---|---|---|
| Carregando… | ||||
Onboarding de domínio novo
Tenants cadastrados
Clique numa linha pra carregar os dados no formulário abaixo e editar (tenant_id igual reaproveita o cadastro, não cria duplicado).
| Tenant ID | Domínio | Origem | Paranoia | |
|---|---|---|---|---|
| Carregando… | ||||
Novo tenant
O gateway já aplica um baseline seguro sozinho (X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, HSTS em HTTPS) sem sobrescrever o que a origem já define. Isso aqui é só pra sobrescrever/suprimir por tenant, ou adicionar CSP (fica de fora do baseline de propósito — muito específico da aplicação).
Depois de criar, o domínio ainda precisa de DNS + TLS de verdade —
scripts/provision_tenant_domain.sh <dominio> --dry-run no servidor gera e valida o vhost antes de aplicar com --apply.Papéis & Usuários
Papéis pré-definidos e customizados, permissões atômicas por papel, segregação de funções — e quem está vinculado a cada um (RBAC-06).
Papéis
| Nome | Escopo | Permissões | |
|---|---|---|---|
| Carregando… | |||
Novo papel customizado
Usuários
| Papel | Tenant | Criado em | ||
|---|---|---|---|---|
| Carregando… | ||||
Novo usuário
Revisão de acessos (RBAC-08)
Ciclo trimestral automático — usuários inativos há 90+ dias ou com papel alterado desde o último ciclo entram aqui pra confirmação ou revogação.
| Papel | Tenant | Motivo | Ciclo aberto em | ||
|---|---|---|---|---|---|
| Carregando… | |||||
Histórico de alterações de papéis
| Horário | Ação | Ator | Papel | Antes → Depois |
|---|---|---|---|---|
| Carregando… | ||||
Exclusões de regra por rota
Carregando tenant…
Rotas isentas do desafio Anubis
Clientes M2M (integrações, scripts) não conseguem resolver o desafio de prova-de-trabalho — ele exige JavaScript rodando num navegador. Rotas aqui pulam esse estágio inteiro pra este tenant.
Rotas de origem por prefixo (multi-backend)
Pra tenants com mais de um backend por caminho (painel, admin, APIs distintas). Sem nenhuma regra aqui, tudo vai pra origem padrão do tenant (definida no onboarding). A primeira regra cujo prefixo bater vence — ordem importa.
| Prefixo | Destino (URL completa) | Remover prefixo (opcional) |
|---|
Headers de segurança customizados
Sobrescreve o baseline global de headers de segurança (X-Frame-Options, Permissions-Policy, CSP etc.) só pra este tenant. Valor vazio suprime o header mesmo que estivesse no baseline.
| Header | Valor |
|---|
Integrações
Pra onde os alertas internos viram chamado.
Alertas → Chamados
Carregando…
Carregando…
Outras integrações (INT-01)
| Tipo | Status | Campos | 24h | Última verificação | |
|---|---|---|---|---|---|
| Carregando… | |||||
Nova integração
Auditoria
Trilha imutável de ações administrativas — login, mudanças de configuração, tentativas de acesso indevido.
| Horário | Ação | Ator | Recurso | Antes → Depois | IP | Request ID |
|---|---|---|---|---|---|---|
| Carregando… | ||||||