Visão geral
KPIs de tráfego, paranoia level e eventos recentes.
–
Requisições / 24h
–
Taxa de bloqueio
–
Latência adicionada (p95)
–
Ataques bloqueados / 7d
–
Integrações saudáveis (INT-05)
Paranoia level — OWASP CRS
PL1 · menos falsos positivosPL4 · cobertura máxima
Eventos recentes
| Horário | Regra | Rota | Ação |
|---|---|---|---|
| Carregando… | |||
Regras que já dispararam (últimos 7 dias)
| ID | Descrição | Ocorrências |
|---|---|---|
| Carregando… | ||
Arquitetura
Status ao vivo dos 3 planos (dados/controle/observabilidade), via Prometheus.
Plano de dados — borda
Os dois primeiros nós (cinza, sem status ao vivo) ficam fora deste projeto — infraestrutura compartilhada, sem métrica exportada pro Prometheus daqui. A partir do Gateway é tudo desta stack.
Cliente / atacante
Firewall de bordaNAT 80/443 → HTTP PROXY · fora deste projeto
HTTP PROXY (nginx)TLS/Let's Encrypt · roteia por domínio · fora deste projeto
Gateway Gorate limit · Anubis · CrowdSec · Coraza+CRS
Origem do tenant
Só domínios de tenant WAF passam por aqui — o HTTP PROXY continua servindo outros domínios direto pra origem deles, sem passar pelo Gateway; a decisão é por vhost, não global.
Plano de controle
Control-planePostgres waf_control
Plano de observabilidade
Vector
Prometheus
Lokimulti-tenant
cAdvisor
node-exporter
Alertmanager
Infraestrutura
Containers e host — o que antes estava no Grafana.
–
CPU do host
–
Memória disponível
–
Disco usado
CPU por container
| Container | CPU (cores) |
|---|
Memória por container
| Container | Memória |
|---|
Onboarding de domínio novo
Tenants cadastrados
Clique numa linha pra carregar os dados no formulário abaixo e editar (tenant_id igual reaproveita o cadastro, não cria duplicado).
| Tenant ID | Domínio | Origem | Paranoia | |
|---|---|---|---|---|
| Carregando… | ||||
Novo tenant
O gateway já aplica um baseline seguro sozinho (X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, HSTS em HTTPS) sem sobrescrever o que a origem já define. Isso aqui é só pra sobrescrever/suprimir por tenant, ou adicionar CSP (fica de fora do baseline de propósito — muito específico da aplicação).
Depois de criar, o domínio ainda precisa de DNS + TLS de verdade —
scripts/provision_tenant_domain.sh <dominio> --dry-run no servidor gera e valida o vhost antes de aplicar com --apply.Papéis & Usuários
Papéis pré-definidos e customizados, permissões atômicas por papel, segregação de funções — e quem está vinculado a cada um (RBAC-06).
Papéis
| Nome | Escopo | Permissões | |
|---|---|---|---|
| Carregando… | |||
Novo papel customizado
Usuários
| Papel | Tenant | Criado em | ||
|---|---|---|---|---|
| Carregando… | ||||
Novo usuário
Revisão de acessos (RBAC-08)
Ciclo trimestral automático — usuários inativos há 90+ dias ou com papel alterado desde o último ciclo entram aqui pra confirmação ou revogação.
| Papel | Tenant | Motivo | Ciclo aberto em | ||
|---|---|---|---|---|---|
| Carregando… | |||||
Histórico de alterações de papéis
| Horário | Ação | Ator | Papel | Antes → Depois |
|---|---|---|---|---|
| Carregando… | ||||
Exclusões de regra por rota
Carregando tenant…
Integrações
Pra onde os alertas internos viram chamado.
Alertas → Chamados
Carregando…
Carregando…
Outras integrações (INT-01)
| Tipo | Status | Campos | 24h | Última verificação | |
|---|---|---|---|---|---|
| Carregando… | |||||
Nova integração
Auditoria
Trilha imutável de ações administrativas — login, mudanças de configuração, tentativas de acesso indevido.
| Horário | Ação | Ator | Recurso | Antes → Depois | IP | Request ID |
|---|---|---|---|---|---|---|
| Carregando… | ||||||