Sobre o Ciber ISP. O Ciber ISP é contratado por proposta, com instalação própria, e funciona junto de NetBox, Zabbix e Oxidized já instalados. Não há demonstração pública nem tela com dados fictícios. Este texto descreve o que o sistema faz; não promete resultado na sua rede nem nível de segurança, que dependem de cada instalação.
Com CGNAT, vários clientes dividem o mesmo IP público. Para saber qual deles estava por trás de um IP público e uma porta, você precisa de dois dados (o IP público e a porta) e de uma tabela que diga quem usa cada faixa de portas. Com essa tabela em mãos, a resposta é uma consulta.
No Ciber ISP, a tabela de Fixed NAT é importada por upload e a busca CGNAT recebe IP público e porta e devolve o IP interno. A seguir, explicamos o problema, como a consulta funciona e o que ela não resolve sozinha.
O que é CGNAT e por que ele complica a identificação
CGNAT (Carrier-Grade NAT) é a técnica em que o provedor coloca vários clientes atrás do mesmo endereço IP público, porque os endereços IPv4 acabaram. Cada cliente recebe um IP interno e, ao sair para a internet, é "traduzido" para o IP público compartilhado.
Do lado de fora, um site ou uma autoridade enxerga só o IP público e a porta de origem da conexão. Sem um mapa que ligue essa dupla ao cliente, não há como responder "quem era?". Em muitos casos, o provedor recebe justamente essa pergunta: um IP público, uma porta, às vezes uma data e uma hora.
NAT determinístico: a tabela que torna a busca possível
No NAT determinístico (Fixed NAT), a distribuição é fixa: cada IP interno recebe um IP público e um bloco de portas, sempre o mesmo, de acordo com uma regra. A tabela é o mapa dessa distribuição: ela diz quem usava cada faixa de portas sem depender de um registro de cada conexão traduzida. O que a empresa precisa guardar por obrigação legal é outro assunto (veja o fim do texto). Uma linha da tabela diz, em essência: "no IP público tal, as portas de X a Y pertencem ao IP interno Z".
Exemplo fictício, com endereços de exemplo:
| IP público | Portas | IP interno | |---|---|---| | 203.0.113.10 | 1024 a 1087 | 100.64.12.5 | | 203.0.113.10 | 1088 a 1151 | 100.64.12.6 |
Se a conexão que você investiga veio de 203.0.113.10, porta 1100, o IP interno é o da segunda linha.
Como a busca CGNAT funciona no Ciber ISP
- Importe a tabela. Na tela de importação, o operador envia o arquivo de exportação "Fixed NAT" do equipamento A10, que é o formato que o importador lê hoje.
- Informe IP público e porta. Na tela de busca CGNAT, digite os dois valores.
- Leia o resultado. O sistema procura, na importação mais recente, a linha cuja faixa de portas contém a porta informada e mostra o IP interno correspondente.
Se nenhuma tabela foi importada, o sistema avisa. Se nenhuma linha do arquivo for reconhecida, a importação é recusada com uma mensagem, para que a busca não passe a trabalhar com tabela vazia. Se só parte do arquivo for reconhecida, o que não for reconhecido é ignorado: confira na tela de importação o número de linhas importadas.
Limites que você precisa conhecer
- O resultado é tão bom quanto a tabela. Se a tabela importada está velha ou incompleta, a resposta também estará.
- A busca usa a importação mais recente. Ela não pergunta data e hora. Se a regra de NAT mudou entre a data do fato e a importação atual, a consulta atual pode não refletir o passado; guarde as tabelas antigas e registre quando cada uma valeu.
- Formato de entrada. Hoje o importador lê o export de Fixed NAT do A10. Outro fabricante ou outro formato precisa ser conversado antes da contratação.
- IP interno não é nome de cliente. A busca devolve o IP interno. Ligar esse IP ao assinante depende do seu sistema de autenticação e de cadastro de clientes, que o Ciber ISP não substitui.
- Não é a guarda de registros. O sistema ajuda a responder uma pergunta a partir da tabela; não substitui os registros de conexão que a empresa precisa manter por obrigação legal.
Cuidado com dados pessoais
Quando a consulta chega ao nome do assinante, estamos tratando dado pessoal. A Lei Geral de Proteção de Dados (Lei 13.709/2018) se aplica ao provedor. Defina quem pode consultar, por que e como registrar cada consulta, e peça orientação ao advogado da empresa antes de responder a qualquer pedido de terceiros. As obrigações de guarda e entrega de registros são da operadora; consulte o advogado da empresa.
Como se preparar antes do pedido chegar
- Defina quem é o responsável por receber e responder pedidos sobre IP e porta.
- Mantenha as tabelas de Fixed NAT versionadas, com a data em que cada uma entrou em vigor.
- Treine o suporte para pedir sempre IP público, porta e data e hora com fuso.
- Registre cada consulta feita: quem pediu, quem consultou e o que foi respondido.
Para ver como a busca se encaixa na rotina de um NOC pequeno, leia como organizar um NOC de provedor pequeno.
Perguntas frequentes
A busca CGNAT mostra o nome do cliente?
Não. Ela devolve o IP interno, a partir da tabela de Fixed NAT importada. Ligar o IP interno ao assinante depende do seu cadastro.
De onde vem a tabela de Fixed NAT?
Do arquivo de exportação "Fixed NAT" do equipamento A10, enviado por upload. Outros formatos precisam ser combinados antes.
Posso consultar uma data do passado?
A busca usa a importação mais recente e não tem campo de data. Por isso, guarde as tabelas antigas.
Isso substitui a guarda de registros de conexão?
Não. As obrigações legais de guarda são da operadora, e o advogado da empresa deve orientar.
Conteúdo informativo; não substitui orientação jurídica.
Próximo passo
Quer saber se o Ciber ISP encaixa na sua rede? Peça uma proposta e conte como é o seu NOC: respondemos com o que existe hoje e combinamos a instalação. Conheça também a página do Ciber ISP.