Menu
FW
FlowbixBastião · Perímetro-como-Serviço
Zabbix 7.0 LTS · janela 60 s · Rev 3.0
Perímetro Gerenciado · MSSP

Firewall & NGFW sob
vigilância contínua

412 firewalls de 9 fabricantes — do FortiGate ao pfSense — normalizados numa vidraça só. Não vendemos caixa: vendemos perímetro monitorado 24×7.

Pico 24h
Throughput agregado
337 Gbps
214 Gbps agora · in+out
Pico 24h
Sessões concorrentes
41,7 M
26,3 M agora · tabela 78%
Agora
EPS no firewall
214 k/s
38 k/s filtrados ao SIEM
24 h
Ameaças bloqueadas
8.412.773
IPS 5,2 M · AV 0,64 M · URL/DNS 2,1 M
BACKPLANE · normalização Zabbix (SNMP · agent2 · HTTP agent → FortiOS/PAN-OS/FMC/Sophos Central) FortiGate 158 APPLIANCES 128 Gbps Palo Alto 64 APPLIANCES 61 Gbps Cisco FTD 47 ASA · FTD 33 Gbps Sophos XG 38 APPLIANCES 18 Gbps Juniper SRX 29 CHASSIS CL. 21 Gbps Huawei USG 24 APPLIANCES 15 Gbps Hillstone 18 APPLIANCES 9 Gbps Mikrotik 22 ROUTEROS 7 Gbps pfSense 12 OPNSENSE 5 Gbps
I-01 Saúde & HA I-02 Auditoria de Config I-03 Logs & Eventos I-04 Sessões & Conexões I-05 Tráfego & Interfaces I-06 Regras & Políticas I-07 NAT & CGNAT I-08 Segurança & Ameaças I-09 VPN I-10 Conteúdo & Apps I-11 Usuários & Auth I-12 Incidentes & Alarmes I-13 Capacidade & Perf I-14 Multi-Fabricante I-15 Relatórios & Compliance
412 firewalls · 268 físicos + 144 virtuais · 63 tenants · 187 sites
01 / 17
Bastião · Saúde & HA da Frota
Zabbix 7.0FortiOS RESTSNMP v314:22:07AO VIVO
VISÃO GERAL DA FROTA · 412 firewalls · 268 físicos + 144 VM · 134 pares HA63 tenants · 187 sites99,0% onlineZabbix 7.0 · poll 60 s
Online
408/412
4 offline · mgmt / DR POA
Pares HA saudáveis
130/134
97,0% in-sync
Out-of-sync
3
split-brain 0 · 1 suspenso
Conserve mode · red
0
2 green · 0 extreme · 158 FGT
CPU control-plane
34%
média · pico 61% PA-SP-05
Físico + quente
71°C
FGT-SP-14 · 268 c/ sensor
Licenças < 30 d
9
23 < 90 d · timeleft()
Firmware na release rec.
95%
7 CVE/KEV · uptime máx 612 d
Sessões concorrentes
26,3M
pico 24h 41,7 M · 63% cap
Setup rate
512k/s
pico 892 k/s · 57% cap
Throughput agregado
214Gbps
pico 337 Gbps · 64% cap
EPS firewall → SIEM
214k
38 k pós-filtro · 82% drop
Ameaças bloqueadas 24h
8,41M
8.412.773 · IPS 61% · AV 8%
Túneis IPsec up
3.128
82% IKEv2 · 3.128/3.140 up
RA-VPN concorrentes
7.820
pico 11.240 · 70% cap
Regras publicadas
184.220
1.284 sem hit 90 d · 0,7%
ESCADA DE PARES HA · vendor-aware130/134 in-sync3 out-of-syncsplit-brain 0
in-sync out-of-sync (checksum) split-brain suspenso FGCP · PAN A/P·A/A · ASA failover · SRX chassis · HRP
FortiGateFGCP · 52 pares
51✓ · 1⚠ · 104 nós
Palo AltoA/P · A/A · 24
23✓ · 1⚠ · 48 nós
Cisco ASA/FTDFailover · 18
17✓ · 1⚠ · 36 nós
Sophos XGHA A/P · 14
14✓ · 28 nós
Juniper SRXChassis cluster · 11
10✓ · 1⏸ · 22 nós
Huawei USGHRP A/S · 9
9✓ · 18 nós
HillstoneHA A/P · 6
6✓ · 12 nós
StandaloneMikrotik 22 · pfSense 12 · 110 sem par
144 sem HA
PARES EM ATENÇÃO · divergência de checksum / heartbeat · HB = intervalo de heartbeat
Par HAFabricante · protoPapelUptimeHB msSync %DriftEstado
FGT-SP-03 ⇄ 04FortiGate · FGCPA-P412 d120746cfg checksum diff
PA-RJ-01 ⇄ 02Palo Alto · PANA/A238 d3200812HA2 session-sync down
ASA-POA-02 ⇄ 01Cisco · FTDA/S96 d1500881failover link flap
SRX-SP-11 ⇄ 12Juniper · ChassisRG1 sec14 d0manutenção programada
FGT-REC-07 ⇄ 08FortiGate · FGCPA-P301 d11000in-sync
PA-SP-05 ⇄ 06Palo Alto · PANA/P188 d21000HA1/HA2 · rekey OK
USG-REC-02 ⇄ 01Huawei · HRPA/S154 d21000hello/gratuitous OK
FTD-SP-01 ⇄ 02Cisco · FTDA/S77 d51000in-sync
SFOS-RJ-03 ⇄ 04Sophos · HAA/P263 d31000in-sync
SRX-RJ-05 ⇄ 06Juniper · ChassisRG0 pri205 d11000in-sync
FGT-BSB-09 ⇄ 10FortiGate · FGCPA-P129 d21000in-sync
HS-POA-01 ⇄ 02Hillstone · HAA/P341 d41000in-sync
CARGA DO PIOR PAR (24h) · memória green @82% · red @88% · extreme @95% · CPU e sessões sobrepostas
95 %82 %68 %55 %41 %
00h04h08h12h16h20h24h
Sérieatualpico
Memória86%91%
CPU c-plane34%61%
Sessões cap63%78%
Pior parFGT-SP-14
Normal <82%156 FGT
Green >82%2
Red >88% / Extr0 / 0
DISPONIBILIDADE POR REGIÃO · % up em janelas de 2 h (últimas 24 h) · 187 sites
Região · sites000204060810121416182022
SP · 62100100100999998969910010099100
RJ · 381009999959498991009999100100
POA · 249488869295989999100999899
REC · 211001009999989695989910010099
BSB · 269910010099999898999910099100
FOR · 16100999898999910099969899100
VALIDADE DE LICENÇAS · por fabricante9 < 30 d23 < 90 d380 > 90 d
< 30 d < 90 d > 90 d forecast timeleft() · vencida = para update de assinatura
FortiGuardIPS·AV·URL·App·Care
158 un · 12 d
Palo AltoThreat·WF·PAN-DB·GP
64 un · 19 d
Cisco SecSnort·AMP·URL·FMC
47 un · 23 d
SophosCentral·Web·ZeroDay
38 un · 74 d
JuniperIDP sig · support
29 un · 210 d
HuaweiIPS·AV · support
24 un · 288 d
HillstoneIPS·AV · support
18 un · 312 d
ASSINATURAS EXPIRANDO · próximas a vencer
AssinaturaEscopoHostsCob %ExpiraSt
FortiGuard AVFortiGate15810012 d
WildFirePalo Alto6410019 d
FMC Threat+URLCisco4710023 d
GlobalProtectPalo Alto182827 d
FortiGuard IPSFortiGate15810041 d
PAN-DB URLPalo Alto6410058 d
AMP MalwareCisco FTD316663 d
Sophos Web Prot.Sophos3810074 d
FortiCare SupportFortiGate422782 d
Juniper IDP sigSRX29100210 d
Huawei IPS/AVUSG24100288 d
Hillstone IPSHillstone18100312 d
< 30 d · bloqueia update de assinatura9
30–90 d · janela de renovação23
> 90 d · em dia380
VITAIS FÍSICOS + FIRMWARE · 268 c/ sensor · 144 VM = N/A71 °C máx7 CVE/KEV
TEMPERATURA DE ENTRADA · 268 físicos
40–50 °C 88
50–60 °C 121
60–65 °C 41
65–70 °C 14
70–75 °C 4
ENERGIA & VENTILAÇÃO
Fontes redundantes OK262/268
Chassi PSU única (desktop)6
Ventoinhas OK266/268
Fan RPM baixa (alarme)2
Disco/SSD SMART OK265/268
FIRMWARE POR FABRICANTE · aderência à release rec.
FabricanteVersão · alvoAder %UnN-1+
FortiGate7.4.4961586
Palo Alto11.1.394644
Cisco FTD7.4 / 9.2089475
SophosSFOS 20.097381
Juniper23.4R193292
HuaweiV600R022100240
Hillstone5.5R8100180
Mikrotik7.1586223
pfSense2.7.292121
CVE/KEV pendente de patch7
SSL-VPN clássico (descontinuar)11
Uptime máx 612 d — FGT-SP-14 sem reboot desde 2024. Sem reboot = sem patch: KEV FortiOS pendente.
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
02 / 17
Bastião · Auditoria de Configuração
FortiManagerPanoramaCisco FMC14:22:07AO VIVO
CONTROLE DE MUDANÇA & CONFORMIDADE · 412 appliances · 63 tenants · 187 sitesZabbix 7.0 · HTTP agent · FortiOS REST · Panorama API · FMC REST · poll 60sjanela padrão 22h–06h
MUDANÇAS · 24H
42
38 gerenciador · 4 CLI
FORA DE JANELA
3
fora de 22h–06h
OUT-OF-BAND
2
CLI direto · sem revisão
APROVAÇÕES PEND.
7
fila change control
ROLLBACKS · 7D
2
FMGR rev · PAN revert
OBJETOS EM DRIFT
129
vs golden config
COMMIT/DEPLOY FALHOS
1
Panorama commit failed
APPLIANCES AUDITADOS
412
268 físicos · 144 VM
CONFORMIDADE GOLDEN
94,2%
388/412 in-policy
IN-SYNC · FMGR/PAN/FMC
408/412
4 out-of-sync
REGRAS AUDITADAS
184.220
134 pares HA
REGRAS SOMBRA/DUPL.
1.284
0,70% do total
ANY-ANY DETECTADAS
47
19 em produção
CERT MGMT ≤30D
14
expiração próxima
LINHA DO TEMPO · revisões · IDs nativos42 eventos/24h
14:52
ags.oliveiraPanorama · Job 84213
PA-RJ-01 · rulebase security · “add URL-cat fin-apps” · +3/−1
14:31
automação/APIFMGR · rev 12842 · ADOM BR-Sul
FGT-SP-03 · address-group · Install Preview OK
14:08
c.almeidaFMGR · rev 12841 · ADOM BR-SE
FGT-BH-01 · service-custom TCP/8443 · OK
13:58
m.tavaresFMC · Deployment 5.741
FTD-POA-02 · access-control · “IPS policy tune” · +2/−1
13:20
CLI-diretoout-of-band
FGT-RJ-07 · FMGR modified/conflict · 21 objetos · sem revisão
12:44
j.pereiraASA · CR-2214 emergência
ASA-SP-04 · object-group NET-DMZ · fora de janela
11:37
sophos-centralSFOS · fw rule 88
XG-REC-02 · “block RDP from WAN” · OK
10:15
CLI-diretoout-of-band
PA-SP-02 · Panorama out-of-sync (cand.≠running) · 19 obj
09:02
r.souzaJunos · commit confirmed 10m
SRX-POA-01 · security policy · rev 964 · OK
07:41
l.martinsV600R022 · commit 3312
HW-BSB-01 · security-policy rule 47 · OK
CONFIG AUDIT · PA-RJ-01 · vsys1Running Rev 341 → Candidate Rev 342+3 / −1 linhas
RUNNING · Rev 341 · 2026-07-20 22:14CANDIDATE · Rev 342 · Job 84213
61 rules "Web-Out" from trust to untrust
61 rules "Web-Out" from trust to untrust
62 rules "Web-Out" source any destination any
62 rules "Web-Out" source any destination any
63~… service application-default
63~… service [ svc-https svc-http ]
64 … application [ ssl web-browsing ]
64 … application [ ssl web-browsing ]
65~… profile-setting group "AV-Std"
65~… profile-setting group "AV-Strict"
66+… profiles url-filtering "URL-FIN-Apps"
66… log-setting "Panorama-Def"
67+… log-setting "Panorama-CEF"
67~… profiles file-blocking "FB-Std"
68~… profiles file-blocking "FB-Strict"
69+… profiles wildfire-analysis "WF-Default"
68 … log-end yes action allow
70 … log-end yes action allow
Commit Preview: OK · 0 erros · 0 avisos · 12,4sValidação: sem sombra · sem any-any
seção rulebase security objetos 3 alterados · 3 novos · 1 removido admin ags.oliveira janela OK · 14:52 hash a3f9…c1 rollback Rev 341
AUDITORIA POR APPLIANCE · top drift · pico 24hmédia 91,4%DRIFT 129
412 appliances408/412 in-sync184.220 regras2 out-of-band
HOSTFWUP·dCPUSESSREGRASDRIFTSYNC
FGT-SP-037.4.421438%412k3.28424OK
PA-RJ-0111.1.316844%388k2.9606OK
FTD-POA-027.414151%244k2.1084OK
ASA-SP-049.2030229%176k1.7408WARN
XG-REC-0220.09633%132k1.28412OK
SRX-POA-0123.4R122122%208k1.9649OK
HW-BSB-01V600R02218741%156k1.5127OK
HS-CWB-015.5R87436%98k8845OK
MK-SP-057.1513318%64k5123WARN
FGT-RJ-077.4.45862%356k2.74021CRIT
PA-SP-0211.1.34757%402k3.12019CRIT
FGT-BH-017.4.419840%298k2.56011OK
MUDANÇAS / H · 24h · total × CLIpico 6/h · 14h
6,04,53,01,50,0
00h06h12h18h24h
total42
CLI4
PICO/H
14h6
18h5
10h4
20h4
08h3
CONFORMIDADE HARDENING · 9 vendors × 14 checks · % in-policygolden baseline v6Mikrotik/pfSense abaixo
VENDOR MFATLSSNMPNTPSYSLLOGIPSHAFWGLDUNUANYCRTBKP MÉD
FortiGate 1581009896100999897100969488999210097
Palo Alto 6410097951009899989894928497909996
Cisco ASA/FTD 47969290989594919688867993849791
Sophos 38989593999796959790898295889894
Juniper SRX 299996941009897969993918698899995
Huawei 24949088979392899585837691819589
Hillstone 18928885969190879382807489799487
Mikrotik 22868078928482798872706483719080
pfSense 12908482958886849178767087759284
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
03 / 17
Bastião · Logs & Eventos
SyslogZabbixSIEM14:22:07AO VIVO
EPS firewall
214,0k/s
pico 24h 310,0k/s
EPS → SIEM
38,0k/s
redução 82% na origem
Eventos 24h
18,5bi
média 214k/s · pico 310k/s
Ameaças 24h
8.412.773
97,4/s · IPS · AV · botnet
Ingerido SIEM
1,9TB/d
de 2,4 TB/d licenc. · 79%
Retido coletor
9,1TB/d
traffic bruto · retenção 12 m
Fontes emitindo
412
9 vendors · 187 sites · 63 tenants
Coletores online
5/6
NOC-RE-02 em failover
EPS · streamgraph 24h empilhado por tipo · 6 proxies Zabbix · poll 60s 214,0k ATUAL 310,0k PICO 24h → SIEM 38,0k redução 82%
320,0k240,0160,080,00,0 EPS
00h04h08h12h16h20h24h
COMPOSIÇÃO · AGORA
traffic141,2k66%
threat / utm25,7k12%
event25,7k12%
system12,8k6%
EPS total agora214,0k
POR SEVERIDADE · 24h
emerg 0,6%error 2,1%notice 34,0%
EPS · por fabricante · 9 vendors FortiGate 45%
VendorAppl.EPS%pico 24hTipo dom.
FortiGate15896,3k45,0139,5ktraffic
Palo Alto6438,5k18,055,8kthreat
Cisco ASA/FTD4725,7k12,037,2kevent
Sophos3817,1k8,024,8ktraffic
Juniper SRX2912,8k6,018,6ktraffic
Huawei248,6k4,012,4ksystem
Mikrotik226,4k3,09,3ktraffic
Hillstone184,3k2,06,2kthreat
pfSense124,3k2,06,2kevent
TOTAL412214,0k100310,0k
ENCAMINHAMENTO · firewall → coletor → SIEM · redução 214k → 38k EPS OFTP · syslog UDP/TCP/TLS SIEM só security/threat
① FortiGate · fonteFortiOS 7.4.4
214,0kEPS
pico 310,0k · 412 appl. · 9 vendors
transporteOFTP 514/tcp
lag emissão2 ms
perda0%
OFTP TCP
confiável
214k
② FortiAnalyzer + syslog-ng · coletor5/6 up
214,0kin
retém traffic local · encaminha só security/threat
saída p/ SIEM38,0k EPS
buffer/fila4%
descarte0,02%
só security
+ threat · TLS
−82%
③ SIEM · QRadar/Sentinel · destinoLEEF / CEF
38,0kEPS
1,9 TB/d · traffic bruto (≈9 TB/d) fica no coletor
transportesyslog TLS 6514
lag ingest8 ms
headroom EPS21%
COLETORES · proxies Zabbix / FAZ 5/6 online
ColetorEPS inFilaDiscoRet.Estado
FAZ-SP-0178,4k3%71%12 monline
FAZ-SP-0252,1k5%68%12 monline
FAZ-RJ-0134,7k4%64%12 monline
SLG-POA-0121,3k6%59%6 monline
SLG-BSB-0116,8k4%55%6 monline
NOC-RE-0210,7k11%82%6 mfailover
TOTAL214,0k5,5%66%5/6 up
DENY × ALLOW · espelhado 24h · traffic · ▲ allow · ▼ deny allow 39%deny 61%
132,0k66,00,066,0132,0k
00h04h08h12h16h20h24h
DENY · MOTIVO
deny por política 44,8k 52%
geo-block 22,4k 26%
IPS/AV drop 18,9k 22%
86,1k deny (61%) · 55,1k allow (39%)
HEATMAP · EPS por hora × tipo de log · 24h × 5 tipos baixopico
00h → 23h · EPS médio na hora (LLD por VDOM/vsys)24hpico/h
traffic
141,2k
8,9k
threat
25,7k
2,1k
event
25,7k
2,0k
system
12,8k
0,7k
vpn
8,6k
1,2k
EPS/h·k
1189688848699128182224268286298310305292278262241214188164142128121
214k310k
INGESTÃO · GB/dia por ADOM licença 79%ret. 12 m
79%
LICENÇA FAZ
1,9TB/dde 2,4 licenc.
CORP-SP 560 GB
ISP-NORTE 390 GB
VAREJO 300 GB
GOV-FED 230 GB
DC-POA 150 GB
demais ADOMs 270 GB
1,9 TB/dia de 2,4 licenc. · headroom 0,5 TB · traffic bruto ≈9 TB/dia retido local (fora da licença SIEM)
TOP TALKERS · fontes de log por EPS · 412 fontes top 13 · 46,4% do EPSpoll 60s · HTTP agent + syslog
HostVendorSiteFirmwareTipoEPS%SessõesDrops/sRegrasUptime24h
FGT-SP-03FortiGateSP-CORP7.4.4traffic18,4k8,62,14M4128.412182 d▲ 6%
PA-RJ-01Palo AltoRJ-DC11.1.3threat14,2k6,61,87M1.2046.20447 d▲ 9%
FGT-RJ-07FortiGateRJ-CORP7.4.4traffic12,8k6,01,62M3085.980311 d▬ 0%
FGT-SP-11FortiGateSP-EDGE7.4.4vpn9,6k4,5984k964.12096 d▲ 12%
ASA-POA-02Cisco FTDPOA-DC7.4event7,3k3,4742k2143.740214 d▼ 4%
PA-SP-04Palo AltoSP-DC11.1.3threat6,9k3,2688k8923.560128 d▲ 7%
SRX-CWB-01JuniperCWB-CORP23.4R1traffic5,8k2,7604k1422.980402 d▬ 0%
SFOS-BSB-02SophosBSB-GOV20.0traffic5,1k2,4512k882.64076 d▲ 3%
FGT-BSB-05FortiGateBSB-CORP7.4.4event4,7k2,2476k1763.180159 d▼ 2%
HUA-MAO-01HuaweiMAO-ISPV600R022system4,2k2,01,32M2642.240288 d▲ 5%
ASA-REC-03Cisco ASAREC-CORP9.20event3,8k1,8388k1321.980133 d▬ 0%
HIL-FOR-01HillstoneFOR-CORP5.5R8threat3,4k1,6342k2081.64061 d▲ 4%
MKT-SP-09MikrotikSP-EDGE7.15traffic3,1k1,4296k5498044 d▼ 1%
cauda · 399 fontes114,7k53,614,3M136,6k
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
04 / 17
Bastião · Sessões & Conexões
SNMP v3FortiOS RESTPAN-OS API14:22:07AO VIVO
SESSÕES CONCORRENTES & taxa de setup · frota 412 · 63 tenants · 187 sites JANELA 24 H POLL 30 s SEM CONSERVE
SESSÕES CONC. · ATUAL
26,3 M
pico 24h 41,7 M
SETUP RATE · ATUAL
512 k/s
pico 24h 892 k/s
THROUGHPUT AGREGADO
214 Gbps
pico 24h 337 Gbps
EPS · FIREWALL → SIEM
214 k/s
encaminha 38 k/s ao SIEM
TABELA DE SESSÕES · PICO
78%
FGT-SP-03 · sessão/máx
CONSERVE MODE
0
158 FortiGate · mem < 80%
HALF-OPEN / EMBRYONIC
12,4 k
pool SYN sem ACK
FALHA DE HANDSHAKE
0,7%
3,6 k/s · RST/drop
Sessões concorrentes (M) · eixo esq. Novas conexões/s (k/s) · eixo dir. via diagnose sys session stat · show conn · SNMP/HTTP agent
45,0 M36,027,018,09,0 M
900 k/s69048027060 k/s
00h04h08h12h16h20h24h
DISTRIBUIÇÃO POR FABRICANTE · onde vivem os 26,3 M de sessões (agora)
FABRICANTEAPPLSESSÕESSHARESETUP/sTAB.PICODENY/sFIRMWARE
FortiGate15815,1 M57%291 k78%4,2 kFortiOS 7.4.4
Palo Alto645,4 M21%118 k66%1,9 kPAN-OS 11.1.3
Cisco ASA/FTD472,7 M10%54 k61%1,1 kASA 9.20 · FTD 7.4
Sophos XG381,3 M5%22 k49%640SFOS 20.0
Juniper SRX290,9 M3%14 k54%410Junos 23.4R1
Huawei USG240,42 M1,6%6,1 k38%190V600R022
Hillstone180,28 M1,1%3,8 k41%1205.5R8
Mikrotik220,14 M0,5%2,1 k29%80RouterOS 7.15
pfSense120,06 M0,2%0,9 k62%442.7.2
SATURAÇÃO DA TABELA DE SESSÕES · 24 h · top-8 appliances <40%>90%
FGT-SP-03
FGT-SP-01
PA-RJ-01
FGT-RJ-02
ASA-SP-01
PA-BSB-02
FGT-POA-01
SRX-POA-02
00h03h06h09h12h15h18h21h23h
FUNIL DE HANDSHAKE TCP 3-way HALF-OPEN 12,4 k
SYN recebidos512 k/s
SYN-ACK respondidos511 k/s · 99,8%
ESTABLISHED (ACK final)508,4 k/s · 99,3%
Falha de handshake3,6 k/s · 0,7%
EMBRYONIC
12,4 k
SYN sem ACK
TIMEOUT SYN
14 s
Ø retransmit
RST ENVIADOS
3,6 k/s
reset ativo
PROTEÇÃO ANTI-SYN-FLOOD · limiar/s · appliances
FortiGate · tcp_syn_flood 2.000/sativa · 158
Palo Alto · Zone Protection SYN-cookie 1.500/sativa · 64
Cisco ASA · embryonic-conn-limit 1.000ativa · 47
Sophos XG · SYN flood 800/sativa · 38
Juniper SRX · screen syn-flood 1.024/sativa · 29
Huawei · Hillstone · Mtk · pf · defaultsparcial · 76
MIX DE SESSÕES protocolo · estado 26,3 M
POR PROTOCOLO L4
TCP54% · 14,2 M
UDP41% · 10,8 M
ICMP3% · 789 k
ESP · IPsec1,4% · 368 k
GRE0,4% · 105 k
SCTP · outros0,2% · 53 k
ESTADO (TCP · 14,2 M)
ESTABLISHED77% · 10,9 M
TIME_WAIT12% · 1,7 M
SYN_SENT / EMBRYONIC<0,1% · 12,4 k
CLOSE_WAIT5% · 710 k
FIN_WAIT_1 / FIN_WAIT_24% · 568 k
LAST_ACK / CLOSING2% · 284 k
HALF-OPEN POR FABRICANTE · 12,4 k
FortiGate6,8 k · 55%
Palo Alto3,1 k · 25%
Cisco ASA/FTD1,7 k · 14%
Sophos · SRX · outros0,8 k · 6%
TOP APPLIANCES por sessões concorrentes LIMIAR 80%
SETUP TOTAL FROTA
512 k/s
pico 892 k/s
TABELA MÉDIA
47%
412 appliances
ACIMA DE 60%
7
0 em conserve
APPLIANCESITESESSÕESSETUP/sTABELACPUUPTIME
FGT-SP-03SP1,84 M38,2 k78%71%214 d
FGT-SP-01SP1,62 M33,1 k69%64%214 d
PA-RJ-01RJ1,41 M29,4 k66%58%132 d
FGT-RJ-02RJ1,28 M26,7 k63%61%188 d
ASA-SP-01SP0,98 M21,3 k61%54%301 d
PA-BSB-02BSB0,91 M19,8 k58%49%96 d
FGT-POA-01POA0,86 M18,2 k57%52%143 d
SRX-POA-02POA0,74 M15,6 k54%47%221 d
FGT-REC-03REC0,69 M14,1 k51%44%77 d
PA-CWB-01CWB0,63 M12,9 k48%41%158 d
FTD-BHZ-02BHZ0,58 M11,4 k46%43%62 d
SATURAÇÃO ATUAL vs LIMIAR 80% · top-3
FGT-SP-03 · FortiOS session/máx78%
FGT-SP-01 · FortiOS session/máx69%
PA-RJ-01 · PAN-OS session table66%
SESSÕES POR TENANT + VPN / CGNAT TOP 12 / 63
TÚNEIS IPsec
3.140
IKEv2 82%
RA-VPN · PICO
11.240
agora 7.812
CGNAT · ASSIN.
84,2 k
3 tenants ISP
REGRAS ATIVAS
184 k
184.220 total
TENANTSITESSESSÕESSETUP/sRA-VPNTÚNEIS
Financeiro-A144,8 M92 k1.040214
ISP-Sul CGNAT93,9 M88 k36038
Varejo-BR223,1 M74 k1.180312
Gov-SP112,4 M51 k68096
Saúde-RJ81,9 M38 k49074
Indústria-MG151,6 M29 k790188
Logística-PR121,3 M24 k420142
Telecom-AM CGNAT71,1 M22 k23028
Energia-BA90,92 M18 k300118
Educação-CE130,74 M14 k57064
MBUF CLUSTERS · pfSense
62%
nmbclusters
uso / total41.984 / 67.712
pfSense · OPNsense12 appl
VDOM / VSYS ativos214
NAT ports · pico PAT58,2 k / 64 k
xlate atuais · CGNAT2,9 M
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
05 / 17
Bastião · Tráfego & Interfaces
SNMP v3sFlowZabbix LLD14:22:07AO VIVO
TRÁFEGO AGREGADO WAN RX ▲ / TX ▼ · in+out · 8 uplinks · LACP/ECMP214 Gbps ATUALPICO 337 Gbps
RX ATUAL
128,4Gbps
ifHCInOctets
TX ATUAL
85,6Gbps
ifHCOutOctets
PICO 24h
337,0Gbps
hoje 20h12
pps AGREG
14,2Mpps
pior wan2 94%
+210+1050−70−140 Gbps
00h04h08h12h16h20h24h
TOP UPLINKS · RX+TX / 95th / util
UPLINKRXTX95thUTIL
wan2Internet-2 SP41,722,19694%
wan1Internet-1 SP38,224,67166%
ae1LACP · RJ24,818,48278%
mpls0MPLS SP↔RJ12,49,84441%
ix0Internet POA7,17,35855%
mpls1MPLS Recife3,83,13028%
lte0LTE-RJ bkp0,30,265%
lte1LTE-POA bkp0,10,143%
Σ 8 uplinks128,485,690%63%
95th AGREG 24h
298,0Gbps
88% do pico
OVERLAY IPsec
18,4Gbps
3.140 túneis S2S
ECMP PATHS
6ativos
4 bundles LACP
AVG UTIL WAN
63%
2 uplinks >75%
RX downloadTX uploadagregado LACP/ECMP · overlay IPsec incluso · sFlow 1:2000 · poll throughput 30s
SD-WAN PERFORMANCE SLA latência × perda · bolha = throughputperda 2,1%jitter 38 ms
PATHS
48
monitorados
NO ALVO
42/48
87,5%
DEGRAD.
4
marginal
FORA SLA
2
LTE bkp
FAILOVER 24h
3
→ backup
MOS VOZ
4,3
G.107
4%3%2%1%0%
015304560 ms
CLASSE / DSCP · fila QoSALVO jJITTERPERDA
Voz EF10 ms6 ms0,05%
Vídeo AF4120 ms14 ms0,10%
Interativo AF3130 ms22 ms0,30%
Transacional AF2140 ms31 ms0,80%
Bulk BE80 ms48 ms1,90%
no alvodegradadofora do SLAtracejado = alvo 30 ms / 1,0% · probe HTTP+ICMP
INTERFACES heatmap util 24h · 95th / Gbps / pps / erros / drops / CRCwan2 94%ae1 LACP degradado
INTERFACE · ifNameUTIL 00h→24hUTIL95thGbpsppsERRDROP/sCRC
wan2FGT-SP-03 94%9663,81,84 M04,2 k0,004%
ae1PA-RJ-01 · LACP 78%8243,22,45 M121,1 k0,003%
port1FGT-SP-01 · LAN 71%7462,43,10 M02100,000%
wan1FGT-SP-01 66%7162,81,20 M01800,001%
Te0/0ASA-SP-02 62%6622,21,55 M33400,002%
ethernet1/1PA-RJ-01 58%6113,4980 k0600,000%
reth0SRX-RJ-01 49%539,8720 k0900,001%
ix0pfSense-POA 44%4814,4410 k0220,000%
ge-0/0/0SRX-BSB-01 41%458,2640 k0400,001%
ethernet0/1Hillstone-SP-01 37%406,1520 k0300,000%
GE0/0/1Huawei-RJ-02 33%364,8470 k2550,002%
ether1Mikrotik-POA-03 28%313,2310 k0180,000%
Port2SFOS-CWB-01 22%252,1240 k0120,001%
CRC MÉDIO 24h
0,003%
dot3StatsFCS
DROPS AGREG
6,4k/s
ifInDiscards
ifInErrors 24h
312
0,0009%
95th UTIL AGREG
71%
2 IFs >80%
IFs MONITORADAS
4.128
412 fw
LACP ae1 ATIVO
1/2
1 membro down
PERFORMANCE SLA / PATH MONITORING FortiOS SLA · PAN-OS path monitor · MOS G.10742/48 OK
Path / underlayTipoLatJitLossMOS
SP↔RJMPLS8 ms3 ms0,10%4,4
SP↔RecifeMPLS9 ms4 ms0,15%4,4
RJ↔BSBMPLS11 ms5 ms0,20%4,3
Internet-1 SPDIA14 ms6 ms0,30%4,3
Internet-2 SPDIA22 ms11 ms0,80%4,1
Internet POABanda larga31 ms38 ms1,40%3,6
Internet CWBDIA18 ms9 ms0,50%4,2
Internet BSBDIA20 ms10 ms0,60%4,1
DIA RJDIA12 ms5 ms0,25%4,3
LTE-RJ bkpLTE48 ms29 ms2,10%3,1
LTE-POA bkpLTE52 ms24 ms1,90%3,2
LTE-SP bkpLTE44 ms26 ms1,60%3,3
LTE-CWB bkpLTE46 ms22 ms1,50%3,4
FAILOVER 24h
3
SLA out→backup
MOS MÉDIO
4,1
48 paths
LACP ae1 THRU
55Gbps
metade do bundle
PATHS ATIVOS
48/48
DPD/rekey IKEv2
Alvo por classe: MPLS 20/5/0,5 · DIA 40/15/1,0 · LTE 80/30/2,0 (lat/jit/perda ms·ms·%) · probe FortiOS Performance SLA + PAN-OS path-monitoring · MOS estimado G.107 R-factor
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
06 / 17
Bastião · Regras & Políticas
FortiManagerPanoramaCisco FMC14:22:07AO VIVO
ESCADA DE PRECEDÊNCIA · hits em log₁₀ 184.220 regras FMGR Policy Check PA Policy Optimizer
seq regra · src → dst
10⁰10¹10²10³10⁴10⁵10⁶10⁷
hits 24h flag
#0012
WAN → DMZ-webtcp/80,443 · ALLOW · UTM
4,1 M
SUPERSET
#0019
WAN → DMZ-webtcp/443 · ALLOW
0
○ SOMBRA ⤴ #0012
#0024
LAN → INTERNETapp-default · ALLOW · UTM
2,3 M
OK
#0031
WAN → SRV-apptcp/3389 (RDP) · ALLOW
128 k
⚠ RDP-DA-WAN
#0047
DMZ → DB-sqltcp/1433 · ALLOW · sem log
44 k
⊗ LOG-OFF
#0058
GUEST → INTERNETtcp/80,443 · ALLOW · captive
890 k
OK
#0063
RA-VPN → LANany · ALLOW · GlobalProtect
12
⚠ ANY/GP AMPLO
#0072
LAN → DMZ-apptcp/8080 · ALLOW
1,4 M
OK
#0089
IoT-VLAN → INTERNETudp/123,443 · ALLOW
512 k
⚠ IoT-BROAD
#0104
MGMT → ANYtcp/22,443 · ALLOW
3,8 k
⊘ MGMT-WIDE
#9990
any → anyip/any · ALLOW · log-all · catch-all
6,2 M
▲ ANY-ANY
MATRIZ DE HITS · par de zonas × hora (24h) poll 60 s7 spikes · 5 noturnos
MATCHES 24h
2,14 G
políticas
PICO POLICY/s
512 k
14–16 h
ZONA #1 HITS
4,1 M
WAN→DMZ
QUEDA MADRUG.
71%
02–05 h
EPS FIREWALL
214 k
→38k SIEM
SPIKES SCAN
7
5 noturnos · WAN/S2S
zona · regras
000102030405060708091011121314151617181920212223
pico
LAN → INTERNET38.400 regras
2,3 M
WAN → DMZ-web27.100 regras
4,1 M
DMZ → DB-sql15.600 regras
44 k
RA-VPN → LAN12.300 regras
11,2 k
GUEST → INTERNET8.100 regras
890 k
INTRA-VLAN22.900 regras
1,1 M
SITE-to-SITE5.200 regras
512 k
WAN → SRV-app6.740 regras
128 k
MGMT → ANY1.180 regras
3,8 k
IoT → INTERNET4.500 regras
512 k
intensidade 0 10³ 10⁴ 10⁵ 10⁶ anomalia scan/probe outros pares · 42.200 regras · cauda 214 pares
HIGIENE DE REGRAS · base normalizada 412 firewalls22,8% s/uso
SEM USO 90 D
22,8%
42.002 regras
SOMBREADAS
611
superset real
ANY-ANY
47
src=any & dst=any
LOG DESABILITADO
93
sem trilha ao SIEM
SERVIÇOS DE RISCO · WAN
12
exposição direta
AGENDADAS EXPIRADAS
28
schedule vencido
DISABLED NÃO-DELET.
1.204
disable ≠ delete
REMOVÍVEIS
3,9 k
limpeza segura
DUPLICADAS EXATAS
356
mesmo 5-tuple/ação
SEM TICKET/REF
8,9 k
sem change vinculado
OBJETOS ÓRFÃOS
2.417
addr/svc sem uso
REVISADAS 30 D
61%
ciclo de revisão
DETECTOR DE SOMBRA · superset real 611 sombreadas3,9 k removíveis
SombraCobrePar · serviçoHitsVendorAção
#0142#0090LAN→INET tcp/80800FortiGateremover
#0311#0208VPN→LAN tcp/4450Palo Altoremover
#0771#0008mgmt→any tcp/230FortiGateremover
#0912#0876WAN→SRV tcp/33890Palo Altoremover
#1033#0512DMZ→DB tcp/14330Check Pointremover
#1187#0091LAN→INET udp/530Cisco ASAmesclar
#1345#0620IoT→INET tcp/88830Juniper SRXremover
#1502#0288GUEST→INET tcp/4430SonicWallmesclar
#1688#0405S2S→LAN tcp/4450Hillstoneremover
SOMBREADAS 611 REMOVÍVEIS 3,9 k ECONOMIA 2,1% base REPROCESSA 24 h Sombra = superset anterior (mesmo src/dst/serviço/ação)
FLAGS DO AUDITOR · o que o auditor pede 12 exposições WAN
Glifos de risco
any-any47
sem uso 90 d42.002
disabled ñ-del.1.204
log off93
serviços risco WAN12
agendada exp.28
duplicadas exatas356
sem ticket/ref8.914
objetos órfãos2.417
NAT sem regra164
Sugestões de limpeza
remover removíveis3,9 k
reordenar / mesclar611
habilitar log93
restringir WAN12
expirar agendadas28
revisar duplicadas356
vincular ticket · ITSM8,9 k
consolidar órfãos2,4 k
corrigir NAT órfão164
Tufin · AlgoSec2 int.
Top exposição WAN · host
FGT-SP-03 · 33894
PA-RJ-01 · 233
ASA-POA-02 · 4452
FGT-BSB-01 · 33891
SRX-CWB-01 · 221
HIL-REC-02 · 14331
Por tenant · exposições
Tenant Varejo5
Tenant Indústria4
Tenant Financeiro3
MUDANÇAS DE POLÍTICA · 7 dias · janela 22–00 h 154 mudançasFMGR · Panorama3 rollbacks
TER 14/07
22
+14 · −8
QUA 15/07
31
+19 · −12
QUI 16/07
27
+9 · −18
SEX 17/07
41
pico · 2 rollbacks
SÁB 18/07
6
+2 · −4
DOM 19/07
3
2 fora de janela
SEG 20/07
24
+16 · −8
TOTAL 7 D
154
97% em janela · 3 rollbacks
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
07 / 17
Bastião · NAT & CGNAT
FortiOS RESTSyslogNetFlow14:22:07AO VIVO
POOL NAT · UTIL
79%
62.996 de 80.160 blocos
ASSINANTES CGN
84,2k
3 tenants ISP · 24 sites
IPs PÚBLICOS
1.336
187.45.0.0/17 · roteável
SUBS / IP
63
overbook médio 1:63
PORTAS/SUB · BASE
1.024
sem cap fixo · overflow multi-bloco
ESGOTAMENTOS 24h
3
alloc-fail · pico 21:14
TRADUÇÕES ATIVAS
5,84M
pico 9,12 M · 21h
NOVAS TRAD./s
63,4k
setup · pico 98,7 k/s
BLOCOS ALOCADOS
63,0k
de 80,2 k · 78,6% pool
OVERFLOW ATIVO
3.914
3,3 k subs · 3,9% base
LOG · REDUÇÃO
512:1
2,9 k blocos/s · 41 GB/dia
RETENÇÃO LOG
366d
Marco Civil · Art. 13
PBA · MAPA DE BLOCOS DE PORTA1.024 baseoverflow dinâmico
amostra 120 blocos · faixa CGN 100.64.0.0/10 (RFC 6598) · FGT-CGN-SP-01 · fixed-port-range PBA · 60 blk/IP
alocado livre overflow ativo esgotado (cap 1.024)
Blocos alocados / overflow / livre62.996 · 3.914 · 17.164
Pool total / capacidade por IP80.160 · 60 blk/IP
Portas por bloco / offset base1.024 · 4.096–65.535
Próxima expansão do pool+12 IPs (21/07) → +720 blk
cap base 1.024 portas/sub · acima → overflow dinâmico (P2P/CDN). Bloco de 512 fixo evitado — esgota IP cedo.
BLOCOS ALOCADOS · 24 h · NÓS CGNATPICO 63,0 k12 nós
80k60k40k20k0
00h04h08h12h16h20h24h
alocados 63,0k livre 17,2k overflow 3,9k
Nó CGNATTenantIPsAlocOvfUtilSubsAF
FGT-CGN-SP-01Norte21010.81172086%13,2k1
FGT-CGN-SP-02Norte1909.02956079%12,0k0
FGT-CGN-RJ-01Sul1729.08264088%10,8k1
FGT-CGN-POA-01Sul1326.53454082%8,3k1
FGT-CGN-RJ-02Sul1185.53037278%7,4k0
FGT-CGN-CPS-01Norte964.37222076%6,0k0
FGT-CGN-CWB-01Sul904.03921475%5,7k0
FGT-CGN-BHZ-01Norte843.71419674%5,3k0
FGT-CGN-BSB-01Vale743.12614670%4,7k0
FGT-CGN-SSA-01Vale662.70112068%4,2k0
FGT-CGN-REC-01Vale582.2979866%3,7k0
FGT-CGN-FOR-01Vale461.7618864%2,9k0
DISTRIBUIÇÃO · PORTAS/ASSINANTEn = 84,2 k
MEDIANA
296portas
p90 = 892 · p95 = 985
ACIMA DO CAP
3,9%
3,3 k subs em overflow
Faixa de portasSubs%AcumBlocosDist
0 – 12818,9k22,422,418,9k
129 – 25619,5k23,245,619,5k
257 – 51224,1k28,674,224,1k
513 – 76811,6k13,888,011,6k
769 – 1.024 · cap6,8k8,196,16,8k
1.025 – 1.5361,9k2,398,43,8k
1.537 – 2.0481,0k1,299,62,0k
> 2.048 · multi0,4k0,4100,01,2k
cap base = 1.024 portas/sub · overflow dinâmico acima · total 80,2 k blocos no pool
TOP CONSUMIDORES · PORT-BLOCKoverflow
SUBS EM OVERFLOW
3,3k
3,9% da base CGN
BLOCOS OVERFLOW
3.914
+18% na hora de pico
Assinante (CGN)IP públicoTenantBlkPortasSessões
sub-8842193187.45.18.7Norte43.8122.940
sub-2201765187.45.9.44Sul43.6402.780
sub-7719038187.45.31.2Norte32.9802.210
sub-4550821187.45.5.19Vale32.7442.030
sub-9930147187.45.22.8Sul21.9101.470
sub-1284470187.45.14.6Norte21.6331.220
sub-6675512187.45.28.1Vale21.5021.140
sub-3391802187.45.11.5Sul21.3881.010
sub-5560294187.45.7.33Norte21.276940
sub-2048817187.45.25.9Sul21.204880
sub-7712056187.45.3.14Vale21.150820
sub-9938471187.45.19.2Norte21.088760
TRADUÇÕES · TIPO & PROTOCOLO5,84 M ativas
SESSÕES / IP PÚBLICO
4.370
limite 65.535 · 6,7%
NOVAS TRAD./s
63,4k
pico 98,7 k/s · 21h
Tipo de traduçãoAtivasNovas/s%
Source NAT · PAT/PBA5,02M58,6k86,0
CGN sub-block · PBA268k0,9k4,6
Dest NAT · VIP214k1,9k3,7
Static 1:1 · SNAT96k0,4k1,6
NAT64 · DNS6488k0,9k1,5
ALG · SIP/FTP/RTSP54k0,2k0,9
Hairpin · loopback41k0,3k0,7
EIM/EIF · full-cone36k0,1k0,6
NAT4612k0,1k0,2
GRE/PPTP · passthrough9k<0,1k0,2
DISTRIBUIÇÃO POR PROTOCOLO · sessões ativas
TCP 71,4% UDP 24,8% ICMP 2,1% outros 1,7%
FORECAST · ESGOTAMENTO + TENANTforecast() · timeleft()
TIMELEFT() POOL
34d
limiar 95% · +12 IPs → +43d
REDUÇÃO DE LOG
512:1
2,9k blk/s · 41 GB/dia
100%88%76%64%52%
-7d-5d-3d-1dHOJE+17d+34d
Tenant ISPSubsIPsUtilTimeleft
ISP-Norte36,5k58080%28 d
ISP-Sul32,2k51282%37 d
ISP-Vale15,5k24468%63 d
PRÓXIMOS POOLS A ESGOTAR · timeleft() < 45 d · limiar 95%
187.45.16.0/22 · FGT-CGN-RJ-0188% · ETA 12 d
187.45.0.0/22 · FGT-CGN-SP-0186% · ETA 19 d
187.45.40.0/23 · FGT-CGN-POA-0182% · ETA 26 d
Ofício Art. 13 · 187.45.18.7:42100 @ 14:22:07 → CGN-sub-8842193 · FGT-CGN-SP-01 · resposta 0,8 s
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
08 / 17
Bastião · Segurança & Ameaças
IPSThreat IntelGeoDB14:22:07AO VIVO
SEGURANÇA & AMEAÇAS · perímetro consolidado · 412 firewalls · 63 tenants · 187 sites SOB ATAQUEEPS FW 214 k · pico 310 kSIEM 38 k EPS184.220 regrasjanela 24h · BRT
AMEAÇAS BLOQUEADAS · 24h
8.412.773
▲ 6,2% vs 24h · pico 09:41 · 97,4 k/min · média 5,8 k/min
IPS / IDS
5,2M
61,8% · drops
DNS / URL
2,1M
25,0% · C2/phish
AV / SANDBOX
0,64M
7,6% · inline
GEO / EDL
0,47M
5,6% · geofence
SESSÕES
26,3M
pico 41,7 M
THROUGHPUT
214 Gb/s
pico 337 Gb/s
SETUP / s
512 k
pico 892 k/s
IOC MATCH
14,2 k
6 feeds ativos
MAPA DE ATAQUES · origem → cluster-BR · 187 sites AO VIVOIOC 14,2 k / 24h148 países
CN · 34%
RU · 19%
US · 11%
NL · 8%
IN · 6%
IR · 4%
DE · 4%
VN · 3%
KP · 2%
cluster-BR · NOC-SP · NOC-Recife
TOP ORIGENS · % dos IOC (24h)
CN34%
RU19%
US11%
NL8%
IN6%
IR4%
out18%
CATEGORIA DE ATAQUE · hits 24h
Recon/scan2,8 M
Web/RCE1,9 M
Brute-force1,2 M
Botnet/C20,84 M
DDoS L3/L40,71 M
Malware/AV0,64 M
Exploit-kit0,32 M
IPs ÚNICOS
84,3 kbloqueados
ASNs HOSTIS
1.204/24: 612 blocos
RA-VPN BRUTE
11,2 kpico simult.
TÚNEIS IPsec
3.14082% IKEv2
CGNAT
84,2 kassin. · 3 ISP
TAXA DE BLOQUEIO · eventos/min · 24h · multi-motor pico 97,4 k/min · 09:41SIEM 38 k EPS filtrados
100 k7550250
00h02h04h06h08h10h12h14h16h18h20h22h24h
Total bloqueado 8,41 M IPS/IDS 5,20 M DNS/URL 2,10 M baseline 3,1 k/min
EPS FIREWALL
214 kpico 310 k
SETUP RATE
512 k/spico 892 k/s
INGESTÃO SIEM
1,9 TBde 2,4 lic./dia
CORRELAÇÃO
1.482alertas/24h
IPS/IDS · severidade → assinatura → CVE5,2 M drops
Crítica 0,9 M Alta 2,4 M Média 1,5 M Baixa 0,4 M
Assinatura (vendor)CVEAlvo topHits
Apache.Log4j2.RCE FGTCVE-2021-44228FGT-SP-03412 k
Citrix.NetScaler.Mem.Disc PACVE-2023-4966PA-RJ-01188 k
GlobalProtect.Cmd.Inject FTDCVE-2024-3400FTD-SP-0296 k
MS.SMB.EternalBlue FGTCVE-2017-0144FGT-POA-0174 k
FortiOS.SSLVPN.HeapOvf FGTCVE-2022-42475FGT-RJ-0461 k
Ivanti.ConnectSecure.RCE SRXCVE-2024-21887SRX-SP-1148 k
Cisco.IOS-XE.WebUI.Priv ASACVE-2023-20198ASA-BSB-0239 k
DDoS · flood-protection L3/L4 + scrubbing upstream PICO 88 Mpps · 41 Gbps
PICO L3/L4 LOCAL
81 MppsSYN+UDP+ICMP
MITIGADO LOCAL
3,5 M pktsSYN+UDP+ICMP
DESVIADO SCRUB
41 GbpsArbor/Magic
VetorMitigaçãopps picodrop
SYN floodSYN-cookie / embryonic42 Mpps2,4 M
UDP floodDoS policy / Zone Prot.28 Mpps0,7 M
ICMP floodrate-limit / ACL11 Mpps0,4 M
DNS amplificationupstream scrubbing5,1 Mppsupstream
HTTP/S flood L7WAF / rate JS-challenge318 k rps0,2 M
BGP FlowSpec 6 anúncios · RTBH 3× /32 · scrubbing ENGAJADO 09:38–10:12. Volumétrico > 41 Gbps é desviado upstream — o firewall aplica proteção L3/L4, não absorve linha.
THREAT INTEL · IOC matches · 24h · 6 feeds14,2 k
FortiGuard (IPS/AV/Botnet) 7,8 k
EDL · External Dynamic Lists 3,1 k
AbuseIPDB (score ≥ 90) 2,0 k
Spamhaus DROP / EDROP 1,3 k
MISP (comunidade setorial) 0,9 k
Cisco Talos / OTX 0,6 k
Frescor: FortiGuard 4 min · EDL 15 min · AbuseIPDB 22 min · Spamhaus 1 h · MISP 30 min · Talos 45 min. IOCs em cache: 2,84 M · TTL médio 6 h.
CYBER KILL CHAIN · Lockheed Martin · 7 estágios → MITRE ATT&CK contenção majoritária: Delivery / Exploitation210 chegaram a Objetivos
01
Reconnaissance
4,2 M
TA0043 · 99,8%
02
Weaponization
1,8 M
TA0042 · 99,1%
03
Delivery
980 k
TA0001 · 96,4%
04
Exploitation
412 k
TA0002 · 91,0%
05
Installation
38 k
TA0003 · 83,2%
06
Command & Control
6,4 k
TA0011 · sinkhole 71%
07
Actions on Objectives
210
TA0010/40 · SOAR 14 PB
SOAR · playbooks ao vivo 14 ativos
EXEC 24h
3.482
SUCESSO
98,7%
MTTR
42 s
EDL PUSH
158
FILA
7
PB-014IOC 45.135.x → block + EDL push · 158 FGT
PB-007Log4Shell FGT-SP-03 → virtual-patch + ITSM
PB-021brute-force RA-VPN → GeoIP block + MFA
PB-003Spamhaus DROP → RTBH null-route /32
PB-018C2 beacon DNS → sinkhole + EDR isolate
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
09 / 17
Bastião · VPN · IPsec & Acesso Remoto
FortiOS RESTPAN-OS APISNMP v314:22:07AO VIVO
TÚNEIS IPSEC S2S · MATRIZ IKEv2-AWARE 3.098 / 3.140 UP 42 DOWN 42 FLAP poll 30 s
TÚNEIS UP
3.098/3.140
42 down · 42 flap
IKEv2 / IKEv1
82%
2.575 v2 · 565 v1
CHILD SA ATIVAS
9.842
3,18 / túnel
REKEYS / H
3,1k
lifetime 3600 s
TPUT S2S AGREG.
190/300 Gbps
63,3% do pico
IKE SA/s NEG.
0,9/s
pico 4,2 · rekey 0,86/s
MATRIZ POR TÚNEL / PEER · IKE SA + Child SA · DPD vs liveness · offload NP/SPU · pkt/s · uptime
Túnel S2S · peerIKEChildDPD/livRekey ageTputRTTPerdaPkt/sUptimeOffload
FGT-SP-03 ⇄ FGT-RJ-01IKEv24liven41 min1,8 Gbps6 ms0,0%148 k62 dNP6
FGT-BH-01 ⇄ FGT-SP-03IKEv26liven12 min3,2 Gbps5 ms0,0%274 k128 dNP6XL
FGT-CWB-02 ⇄ FGT-SP-03IKEv23liven33 min1,1 Gbps8 ms0,0%96 k88 dNP6
PA-SP-01 ⇄ PA-POA-02IKEv22liven27 min940 Mbps11 ms0,0%78 k210 dHW
PA-RJ-01 ⇄ PA-SP-01IKEv23liven19 min1,4 Gbps9 ms0,0%112 k156 dHW
SRX-REC-01 ⇄ SRX-SP-02IKEv23liven58 min620 Mbps22 ms0,3%54 k44 dSPC3
HW-MAO-01 ⇄ HW-SP-03IKEv22liven47 min480 Mbps19 ms0,2%41 k71 dHW
SFOS-FLN-01 ⇄ SFOS-SP-01IKEv22liven22 min360 Mbps16 ms0,1%33 k38 dCPU
ASA-RJ-02 ⇄ FTD-SP-05IKEv11DPD04 min210 Mbps18 ms0,1%22 k09 dLina
USG-SP-04 ⇄ USG-CTB-01IKEv11DPD03 min ⚑88 Mbps34 ms1,2%9 k02 hCPU
FGT-FOR-02 ⇄ FGT-SP-03IKEv22liven02 min ⚑41 Mbps61 ms4,7%4 k01 hNP6
HS-SP-01 ⇄ HS-MAO-01IKEv10DPDdowntmoutCPU
DPD/LIVEN TMOUT / H
214
IKEv1 responde 87%
SEM OFFLOAD (CPU)
61
cripto em software
RTT MÉDIO S2S
14,6ms
p95 34 ms
PERDA MÉDIA
0,08%
pior 4,7% (FOR-02)
PKT/S AGREG.
18,7M/s
drop 0,04%
REPLAY / MALFORMED
1.284
ESP anti-replay 24h
FROTA POR FABRICANTE · TÚNEIS UP/TOT · IKEv2% · RA · TPUT · RTT
FabricanteFirmwareFWTúneisv2%RATputRTT
FortiGateFortiOS 7.4.41581.472/1.480831.40011812
Palo AltoPAN-OS 11.1.364536/540904.1004111
Cisco ASA/FTD9.20 / 7.447402/410713.2002218
SophosSFOS 20.038205/210849,016
Juniper SRXJunos 23.4R129216/220901222
HuaweiV600R02224126/130797,019
Hillstone5.5R81866/70552,434
MikrotikRouterOS 7.152256/60611,828
pfSense2.7.21219/20740,824
SUÍTE IKE / ESP NEGOCIADA
AES-256-GCM-128 61%
AES-128-GCM-128 22%
AES-256-CBC / SHA-256 12%
3DES / SHA-1 · legado 5%
GRUPO DH (PFS) · OFFLOAD NP/SPU
DH-20 ECP-384 54% · NP6/NP7 48%
DH-14 MODP-2048 33% · HW 22%
DH-19 ECP-256 9% · Lina/SPC3 21%
DH-5 MODP-1536 4% · CPU 9%
RA-VPN · CONCORRENTES POR PRODUTO 8,7 k ATUAL 11,24 k PICO 24h
8,7 k sessões (77,4% do pico) · 41 gateways (18 GP · 14 AC · 9 FCT) · MFA ok 99,5% · tput RA 22,4 Gbps · split-tunnel 71%
12,0 k9,87,55,33,0 k
00h04h08h12h16h20h24h
GlobalProtect · Palo 4,1 k / 5,0 k
Secure Client · Cisco 3,2 k / 4,0 k
FortiClient · dialup 1,4 k / 3,8 k
GATEWAY VPN · POSTURA CVE / PATCH 2 CVE CRÍT
CVE CRÍT
2
SSL-VPN · 2 GW
CVE ALTO
7
9 GW afetados
FIRMWARE-REF
96%
396/412
SSL-VPN ATIVO
3
migrar p/ IPsec
CVE-2024-21762 · FortiOS SSL-VPN OOB2 GW · 7.4.2
CVE-2024-3400 · PAN-OS GlobalProtectmitigado · 6 GW
CVE-2023-27997 · XORtigate heapcorrigido
CVE-2022-42475 · SSL-VPN heapcorrigido
SSL-VPN removido no FortiOS 7.6 (exploited-in-the-wild) → migração p/ IPsec RA + ZTNA · 3 GW ainda legado · janela 30 d.
REKEY · STRIP TEMPORAL (FLAP) 3,1 k rekeys/h 42 FLAP
NOVOS TÚNEIS EM FLAP / HORA (rekey <300 s) · 24 h · pico 61 às 12h
REKEYS 24h
74,3k
FLAP ATIVO
42
MTTR FLAP
4,2min
FALHA DE AUTENTICAÇÃO · POR MOTIVO 1,3% fail
PSK mismatch (IKEv1) 39% · 90
IKE proposal no-match 31% · 71
MFA negado / timeout (RA) 17% · 40
Certificado expirado 12% · 28
NEGOCIAÇÕES 24h
18,2k
FALHAS
229
CERT < 30 d
17
Cert expira < 30 d · renovação ACME automática9/17 GW
24 h · 18.204 negociações IKE + logins RA · 229 falhas (1,3%) · 63 tenants.
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
10 / 17
Bastião · Filtro de Conteúdo & Aplicações
App-IDFortiGuardURL DB14:22:07AO VIVO
APP-CONTROL · App-ID / FortiGuard AppCtrl / OpenAppID 1.842 apps63 shadow-IT
Apps vistos 24h
1.842
base 7d 1.784
Shadow-IT
63
+9 vs 7d
Alto risco 4–5
187
26,3 M sessões
Controlados/bloq.
340
184.220 regras
Banda DPI
214G
pico 337 G
SSL-decrypt apps
1.406
74% do tráfego
Risco App-ID 1baixo 234 5alto · o tamanho da bolha = sessões
8,06,04,02,00 Gbps
SHADOW-IT · 63 apps proxy avoidance · P2P · acesso remoto · risco 4–5 Microsoft 365 YouTube Google WS MS Teams
06001,2 k1,8 kusuários →
App plotadoRiscoUsuáriosSessõesBanda
Microsoft 36512.1084,8 M6,2 G
Google Workspace11.6503,1 M3,1 G
MS Teams11.4022,2 M1,6 G
YouTube31.1801,4 M5,4 G
WhatsApp29800,9 M0,7 G
AnyDesk416041 k1,5 G
BitTorrent51200,3 M3,8 G
URL FILTERING · FortiGuard / PAN-DB / BrightCloud2,1 M/24h
Bloqueadas 24h
2,1M
pico 148 k/h
Requisições 24h
47,8M
553 req/s
Taxa de bloqueio
4,4%
+0,6 pp 7d
NRD < 24h
296k
3 feeds TI
Categorias ativas
92
de 96
Feeds / poll
14
5 min
Malware
512 k
Phishing
388 k
NRD
296 k
C2 / Botnet
210 k
Proxy Avoid.
184 k
P2P
141 k
Streaming
118 k
Gambling
92 k
Adult
71 k
TenantSitesReq 24hBloq.Taxa
ISP Conecta (CGNAT)2211,4 M570 k5,0%
Rede Atlântico349,2 M460 k5,0%
Gov Estadual185,4 M296 k5,5%
Educação Saber+144,1 M246 k6,0%
Banco Meridian126,8 M214 k3,1%
Saúde Vitalis93,1 M88 k2,8%
Log Transportes112,4 M71 k3,0%
Indústria Norlog72,2 M61 k2,8%
Energia Sul61,8 M44 k2,4%
Seguros Prisma51,4 M33 k2,4%
DLP · LGPD / PCI-DSS318 hits/24h
Hits 24h
318
+12% vs 7d
Bloq./quarentena
89%
34 em revisão
Incidentes LGPD
7
notif. ANPD
Sensores DLP
63
187 sites
Padrão detectadoHitsBloq.Tenants
CPF (LGPD)10092%41
CNPJ5888%38
Cartão PAN (PCI)48100%12
Credencial / segredo3081%27
CVV / validade18100%9
Conta / IBAN1474%14
Chave / API token1269%11
Dado de saúde (CID)995%4
RG866%22
Prontuário7100%3
CNH658%8
Contrato confid.540%6
Código-fonte333%5
Padrões CPF/CNPJ via regex + checksum · vazamento tratado como incidente LGPD (Art. 48 · ANPD)
TOP APLICAÇÕES · por banda & riscoDPI + SSL
Apps c/ política
340
de 1.842
Banda DPI
214G
pico 337 G
Sancionadas
96,6%
1.779 apps
Shadow-IT
63
não sancion.
Sessões app
26,3M
pico 41,7 M
Bloq. hoje
4,4G
P2P + Tor
AplicaçãoCategoriaRiscoUsuáriosSessõesBandaΔ7dAção
Microsoft 365SaaS corp.12.1084,8 M6,2 G+4%permit
YouTubestreaming31.1801,4 M5,4 G+11%QoS
BitTorrentP2P51200,3 M3,8 G+38%block
Google WorkspaceSaaS corp.11.6503,1 M3,1 G+2%permit
MS Teamscolaboração11.4022,2 M1,6 G+6%permit
AnyDeskacesso remoto416041 k1,5 G+22%alerta
Zoomconferência27200,4 M1,3 G+5%permit
TeamVieweracesso remoto49622 k0,6 G+14%alerta
Torproxy avoidance56012 k0,6 G+52%block
Ultrasurfproxy avoidance5387 k0,3 G+64%block
Sancionadas vs shadow-IT
96,6% sancionadas · 63 não
SSL / TLS INSPECTION74%TLS 1.3
Inspec. global
74%
meta 80%
Sessões TLS
23,2M
88% do total
Bypass pinning
47%
bancos/mobile
Falha handshake
1,4%
324 k/24h
74%
tráfego inspecionado
Cert pinning 47%
TLS 1.3 + ECH 21%
Exceção LGPD/saúde 14%
HSTS/HPKP legado 11%
Falha de handshake 7%
FabricanteFWsInspec.SessõesBypassHS-fail
FortiGate15878%9,4 M18%1,2%
Palo Alto6482%5,1 M14%0,8%
Cisco ASA/FTD4771%3,2 M24%1,6%
Sophos3869%1,9 M27%2,1%
Juniper SRX2974%1,4 M21%1,1%
Huawei2466%0,9 M30%2,4%
Mikrotik2241%0,4 M55%3,8%
Hillstone1872%0,6 M23%1,3%
pfSense1258%0,3 M38%2,9%
TLS 1.3 + ECH criptografa o SNI → filtragem por hostname cega. 74% é honesto: pinning força bypass sem quebra de confiança.
DNS SECURITY · DGA / TUNNELING46 k/24h
DNS malicioso 24h
46k
sinkhole ativo
DoH / DoT forçado
92%
ao resolver
2,8 k2,11,40,70/h
00h06h12h18h24h
Categoria DNSConsultasSinkholeΔ7d
DGA (algorítmico)18,4 k82%+12%
DNS tunneling9,7 k91%+31%
NRD < 24h6,2 k44%+8%
Fast-flux3,9 k76%+19%
C2 beacon2,8 k96%+15%
DoH externo bloq.2,1 k100%+22%
Typosquat1,4 k61%+6%
Newly-registered0,9 k38%+3%
Homoglyph / IDN0,6 k55%+9%
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
11 / 17
Bastião · Usuários & Autenticação
FSSOUser-IDRADIUS/SAML14:22:07AO VIVO
IDENTIDADE · FSSO / User-ID13/14 UPIP→usuário
FSSO Collectors
5/5
Forti ↔ 5 AD DC
User-ID Agents
3/3
PA · IP→usuário
Usuários ativos
42,1k
de 61,4k · 68,6%
Cobertura IP→user
98,6%
1,4% sem mapa
FONTE · PEERGRUPOSUSUÁRIOSFALHA/hSYNCRTTST
FSSO-SP-01 ↔ DC-CORP1.28414.21228 s12
FSSO-SP-02 ↔ DC-CORP1.28413.98018 s14
FSSO-RJ-01 ↔ DC-RIO8429.81239 s18
FSSO-RE-01 ↔ DC-RECIFE6126.104211 s19
FSSO-BH-01 ↔ DC-BH4864.220111 s21
FSSO-POA-DR · standby1.2840
User-ID PA-SP · WMI91814.208430 s14
User-ID PA-RJ · syslog7429.804630 s16
User-ID PA-RE · TS-Agent4106.102330 s22
Kerberos SSO · FSSO11.240822
RADIUS acct · Cisco ISE8.41055 s28
eDirectory · legado964121460 s41!
Total mapeado: 42,1k usuários · 8.968 grupos AD · eDirectory legado com sync 60 s → migrar p/ FSSO-DC.
MÉTODO × DESFECHO · 24 hlogins de usuário96,9% OK
MÉTODO
OK
FALHA
MFA
BLOQ.
TOTAL
%OK
RTT
LDAP / AD
128,4k
2,9k
18,2k
96
149,6k
97,8
12
RADIUS
41,2k
1,1k
6,4k
38
48,7k
97,2
28
SAML / SSO
62,8k
840
24,1k
21
87,8k
98,7
240
2FA · TOTP
44,6k
3,2k
n/a
52
47,9k
93,3
6
Kerberos
38,1k
420
12,4k
8
50,9k
98,9
22
OAuth / OIDC
21,4k
610
8,2k
12
30,2k
97,2
88
Certificado
9,8k
74
0
3
9,9k
99,2
4
Captive Portal
14,2k
2,1k
3,4k
44
19,7k
87,1
34
RA-VPN · GP
8,4k
380
8,4k
18
17,2k
95,7
52
RA-VPN · SecCli
6,2k
240
6,2k
9
12,7k
96,3
48
Local (fallb.)
412
210
0
4
626
66,3
2
TOTAL
375,5k
12,1k
87,3k
305
475,2k
96,9
volume (cobalto) anomalia bloqueio/ataqueLocal fallback 66,3% OK / 210 falhas → revisar · Captive 87,1% abaixo de meta 95%
LOGIN USUÁRIO · OK × falha (brute-force)96,9% OKPICO 380/min
Login OK · 24h
96,9%
375,5k de 387,6k
Falhas /min · pico
380
brute-force 13h52
IPs atacantes
2.184
geo AR/RU/CN · 24h
RA-VPN · pico 24h
11,2k
GP + Secure Client
Lockouts disparados
128
threshold 5/300s
Desafios MFA · 24h
89,4k
step-up + push
Geo-block (viagem)
42
viagem impossível
Captive ativas
3.412
sessões guest
Logins OK /minFalhas /minlimiar lockout 120/min
400 /min3002001000
380/min · 13h52 · AR/RU
00h04h08h12h16h20h24h
185.220.101.x · RU · captive+RA-VPN41,2k · BLOQ
45.9.148.x · AR · RA-VPN GlobalProtect28,4k · BLOQ
103.61.22.x · CN · SSL-VPN + admin19,8k · BLOQ
193.32.162.x · NL · Captive Portal12,1k · monitor
AUTH DE ADMIN · plano de gerência11 falhos/24hTACACS+ / cert
Logins admin OK · 24h
1.842
68 operadores NOC
Login admin falho · 24h
11
ataque à gerência
Sessões ativas
34
via 6 jump-hosts
Cmds config · 24h
2.487
audit TACACS+
DEVICEOPERADOR · PAPELMÉTODOORIGEMSESSÃOCMDSDESFECHO
FGT-SP-03noc-l1 · r/oTACACS+jump-sp .8.542 min128OK
PA-RJ-01fw-admin · rwTACACS+jump-rj .4.218 min342OK
FTD-SP-02chg-42198 · rwcert+2FAjump-sp .8.96 min24OK→I-02
SRX-RE-04noc-l2 · rwTACACS+jump-re .2.751 min96OK
FGT-SP-01api-svc · rwcert10.20.9.24 min1.204OK
FGT-BH-02noc-l1 · r/oTACACS+jump-bh .6.433 min44OK
PA-SP-05sec-eng · rwcert+2FAjump-sp .8.1222 min210OK
ASA-POA-02(desconhecido)TACACS+45.9.148.7 WAN0FALHA×7
Hillstone-SP-01noc-l2 · rwTACACS+jump-sp .8.712 min58OK
Mikrotik-RJ-03fw-admin · rwRADIUSjump-rj .4.98 min32OK
pfSense-RE-01chg-42204 · rwcert+2FAjump-re .2.415 min41OK
USG-SP-06root · localsenha103.61.22.x WAN0BLOQ.
Login admin da WAN → correlação com I-02 (mudança fora-de-banda). Origem legítima = jump-host; nunca IP público. 2 tentativas root/local bloqueadas.
IdP / SSO · saúde5/5
Queries /s
4,2k
Cache-hit
96,4%
Tokens ativos
42,1k
LDAP bind · AD-CORP 12 ms
RADIUS RTT · Cisco ISE 28 ms
SAML assert · Entra ID 240 ms
Kerberos · FSSO 22 ms
TOTP validate 6 ms
OCSP cert-check 44 ms
Entra ID · SAML (2 tenants)UP
Okta · SAML federadoUP
Cisco ISE · RADIUS dual2/2
Google WS · 1 tenantUP
MFA · adoção88%
88%
ADOÇÃO MFA · META 95%
TOTP · authenticator61%
Push · Duo / Entra19%
FIDO2 / passkey6%
SMS (legado · descontinuar)2%
Sem MFA12%
Tokens emitidos · 24h3.140
CONTAS bloqueadas214
Lockout brute-force 128
Viagem impossível (geo) 42
MFA falhou 3× 26
Senha expirada 14
Revogação manual · SOC 4
Total bloqueadas214
Desbloqueio médio18 min
Reincidentes · 24h31
Auto-desbloqueio (TTL)183
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
12 / 17
Bastião · Incidentes & Alarmes
ZabbixAlertmanagerITSM14:22:07AO VIVO
SEVERIDADE Zabbix · problemas ativos61 ATIVOSevent.getpoll 60s
Ativos
61
+14 na última 1h
Disaster
4
1 em SLA crítico
High
12
9 reconhecidos
Average
19
12 reconhecidos
Warning
21
14 reconhecidos
Ack <30 min
57%
5 não atribuídos
Não reconhecidos
22
8 sem dono
Reabertos 24 h
3
reincidência 4,2%
SeveridadeAtivosAckN-Ack+ AntigoSLAViol
Disaster43112 min15 min1
High129334 min60 min0
Average191272 h 104 h0
Warning211475 h 5024 h0
Information31222 h0
Not classified2023 htriagem0
Total ativos6139221
Eventos por tipo de trigger últimas 24 h
Interface / link down2.184
Túnel IPsec down384
CPU > 85%312
Sessões / conntrack ≥ 90%128
BGP / OSPF peer flap96
Memória > 90%74
HA failover / heartbeat47
3.844 eventos brutos · dedup 7,8:1 · 493 problemasseveridade nativa · hysteresis armada
TOP ATIVOS em alarme412 FW · 9 fabricantes
HostFabricanteFW / OSAlmCPUMemSessõesUpPior
FGT-SP-03FortiGateFortiOS 7.4.4691%84%1,84M214d
PA-RJ-01Palo AltoPAN-OS 11.1.3588%79%942k132d
ASA-POA-02Cisco FTDFTD 7.4476%71%611k88d
SRX-BH-01JuniperJunos 23.4R1372%66%388k301d
FGT-REC-05FortiGateFortiOS 7.4.4369%63%421k176d
USG-SP-02HuaweiV600R022264%58%233k154d
XG-CWB-01Sophos XGSFOS 20.0261%55%198k97d
FGT-BA-07FortiGateFortiOS 7.4.4258%52%176k63d
PA-SP-04Palo AltoPAN-OS 11.1.3255%61%512k208d
FTD-RJ-02Cisco FTDFTD 7.4152%48%143k45d
HIL-SP-01Hillstone5.5R8149%44%88k119d
MKT-FOR-03MikrotikRouterOS 7.15144%39%41k271d
PF-CXS-01pfSense2.7.2138%42%22k512d
FGT-CWB-02FortiGateFortiOS 7.4.4135%33%67k89d
MTTA → MTTR por severidadejanela 24 hmin
MTTA · reconhecerMTTR · resolvern = 218 incidentes
Disaster · 4
1,4→52
High · 12
3,2→41
Average · 19
7,8→88
Warning · 21
22→214
Info · 3
45→150
060120180240 min
SeveridadeIncSLAReabViol
Disaster475%11
High12100%20
Average19100%00
Warning21100%00
SLA DE INCIDENTES · mês correntemeta 99,0%
96,4%
SLA cumprido
MTTA médio
3,2min
dentro da meta
MTTR médio
41min
−7 vs 30d
Abertos hoje
218
203 fechados
SLA em risco
3
< 20% prazo
Cumpridos
1.284
de 1.332
Violados
48
3,6% do mês
1º contato
82%
resolvido L1
Reincidência
4,2%
9 tickets
Cumpridos 1.284 / 1.332 · violados 48 · em risco 3timer pausa em janela de manutenção
ABERTOS × FECHADOS · backlog 24 h (tickets)abre 13/hfecha 13/h
Abertos /hFechados /hBacklog · 11
24,0/h18,012,06,00,0/h
00h04h08h12h16h20h24h
FaixaAbreFechaBacklogMTTR
00–08 h7367638 min
08–16 h122119946 min
16–24 h1191171141 min
CORRELAÇÃO · dedup7,8 : 1
47 alarmes6 incidentes-paiITSM
INC 8842 Znuny #TCK alarmes correlacionados
mesmo host + causa (90 s)16
flap / hysteresis dedup12
par HA agrupado8
supressão em GMUD6
topologia upstream5
3.844 eventos brutos → 493 problemasruído −87%
ESCALADA L1 → L2 → L31 fora do SLA
L1
NOC · triagemSP + Recife · 24×7receb 48resolve 77%escala 11MTTA 2,1m
48
L2
Especialista firewallplantão 24×7receb 11resolve 64%escala 2MTTR 3h10
11
L3
Engenharia · vendor TACFortiCare / PAN-TAC / Ciscoreceb 2TAC aberto 2MTTR 4h20
2
Tempo médio p/ escalar 9 min · reaberturas 3on-call: eng. sênior POA
MANUTENÇÃO & ruídotela 02 · GMUD
Suprimidos
8
em janela
Flapping
3
hysteresis
Janelas
3
ativas
GMUD-2291 · PA-RJ HA upgradeaté 03:40
GMUD-2287 · FGT-SP core patchaté 02:10
GMUD-2284 · SRX-BH Junos 23.4até 04:15
FGT-BA-07 · ifOperStatus14 flaps/h
SRX-GO-02 · bgp.peer6 flaps/h
PA-SP-04 · ike.sa4 flaps/h
ASA-POA-02 · mem.used3 flaps/h
Alarme suprimido durante GMUD · SLA pausadohysteresis 3/5 amostras
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
13 / 17
Bastião · Capacidade & Performance
Zabbix forecast()SNMP v3HTTP agent14:22:07AO VIVO
HEADROOM · VAZÃO vs THREAT PROTECTION11 >80%
% sobre THREAT PROTECTION throughput (inspeção real) — não o "Firewall throughput" UDP 1518B de datasheet
MENOR FOLGA
6%
FGT-SP-03 · FG-1800F
APPLIANCES >80% CAP
11
de 412 · vs Threat Protection
MÉDIA VAZÃO
51%
CAP >70%
34
THR PICO
337Gb
FROTA
412
FGT-SP-03FG-1800F · TP 12 Gbps94%
vazão 11,3 Gbpssess 4,9/5,5 MCPU 96%
PA-RJ-04PA-5410 · Threat Prev. 13,7 Gbps92%
vazão 12,6 Gbpssess 6,8/8,0 MDP 88%
PA-SP-02PA-5410 · Threat Prev. 13,7 Gbps90%
vazão 12,4 Gbpssess 8,1/10,0 MDP 78%
FGT-RJ-07FG-900G · TP 9,0 Gbps88%
vazão 7,9 Gbpssess 3,1/4,7 MCPU 79%
FTD-SP-04FPR-2140 · AVC+IPS 8,5 Gbps84%
vazão 7,1 Gbps · Snortconn 1,8/3,0 MCPU 74%
SRX-POA-01SRX4200 · IPS 8,0 Gbps79%
vazão 6,3 Gbps · flowsess 2,6/4,5 MCPU 61%
TENDÊNCIA 30 D · CPU/MEM + SATURAÇÃOforecast(7 d)timeleft 18 d
CPU inspeção Mem/sessão projeção 7 d saturação 90%
100 %85705540 %
-30 d-22 d-15 d-8 dHOJE+4 d+7 d
CPU FROTA
61%
MEM FROTA
45%
TIMELEFT
18d
SAT ALVO
90%
Recurso agregado-24hatual+7 d+30 dETA 90%
CPU inspeção (IPS/AVC)5861688244 d
Mem/sessão pool4345496188 d
Session table util6163677458 d
Throughput TP agreg.4951566796 d
Packet buffer (PA)6871747941 d
Offload NP7/SPU97969593
QUADRANTE DE SATURAÇÃO3 no canto
SATURADO ↑ UTIL. TABELA SESSÕES % UTIL. VAZÃO % (Threat Prot.) → FGT-SP-03
HostvazãosessCPUmemzona
FGT-SP-0394899687crit
PA-RJ-0492858885crit
PA-SP-0290817881crit
FGT-RJ-0788667962warn
FTD-SP-0484617474warn
SRX-POA-0179586153ok
XG-RC-0371716658ok
HIL-BH-0263695863ok
ASA-POA-0257494957ok
Canto vermelho · vazão + sessões >80 %3 · 400 normais
SESSÕES · SETUP RATE · DROPSpoll 30 s
SESSÕES CONC.
26,3 M
pico 24h 41,7 M · tabela 78 %
SETUP RATE
512 k/s
pico 892 k/s · CPS lim 1,2 M
DROPS SOBRECARGA
4,1 k/s
session ramp + policy drop
TABELA >80 %
14
de 412 · pico 24h
NEW/s
512k
DEL/s
498k
TCP
63%
UDP
34%
SESSION TABLE UTIL · piores caixas (pico 24h)
FGT-SP-03 · 4,9 M / 5,5 M 89 %
PA-SP-02 · 8,1 M / 10,0 M 81 %
XG-RC-03 · conntrack 4,3 M / 6,0 M 71 %
FGT-RJ-07 · 3,1 M / 4,7 M 66 %
FTD-SP-04 · Lina 1,8 M / 3,0 M 61 %
SRX-POA-01 · flow 2,6 M / 4,5 M 58 %
SATURA PRIMEIRO · ETA (timeleft())FGT-SP-03 18 d
TRIGGERS FCAST
4.100
ETA < 30 d
3
ETA < 90 d
7
POLL
60s
HostRecursoCPUAtual+7 dETA
FGT-SP-03Mem/sessão pool82879618 d
PA-RJ-04Dataplane sess79859322 d
PA-SP-02Dataplane sess74819027 d
FGT-RJ-07CPU IPS engine79798834 d
FTD-SP-04Snort mem71748341 d
XG-RC-03Conntrack66717958 d
SRX-POA-01Flow session61687473 d
HIL-BH-02Sess table58636996 d
FGT-CWB-05NP7 offload546166112 d
ASA-POA-02Conn table495762134 d
SRX-BSB-03SPC3 mem475358158 d
FGT-REC-02Mem heap445155176 d
Zabbix 7.0 · forecast(item,30d,7d) + timeleft(item,,90%)4.100 triggers
Perda de offload NP dispara CPU — vide FGT-SP-03watch
OFFLOAD · CONSERVE · BUFFER2 caixas <80 %
NP/SPU OFFLOAD
96%
2 caixas <80 % · alerta
CONSERVE MODE
0
158 FortiGate · mem<83 %
PACKET BUFFER (PA)
71%
PA-5410 pior · pkt replace
CPU STEAL
2%
só 144 VMs · hipervisor
BUF DROP
0,9k/s
PKT REPLACE
71%
SPU CP9
96%
VM 144
35%
FASTPATH / OFFLOAD RATIO POR PLATAFORMA
FortiGate NP7 (158) 98 %
FortiGate SPU CP9 96 %
Juniper SRX SPC3 express (29) 94 %
PAN-OS dataplane fastpath (64) 92 %
FTD FXOS flow-offload (47) 88 %
Sophos XG DPI engine (38) 84 %
Hillstone sess fastpath (18) 81 %
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
14 / 17
Bastião · Multi-Fabricante · frota normalizada
SNMP v3HTTP agentZabbix LLD14:22:07AO VIVO
FROTA NORMALIZADA · comparação 0–1009 vendorseixo re-escalado
VENDORS
9
frota heterogênea
APPLIANCES
412
268 físicos · 144 VM
PARES HA
134
268 nós em cluster
TENANTS · SITES
63/187
multi-cliente MSSP
FIRMWARE REC.
89%
368/412 na release
TELEMETRIA NATIVA
87%
SNMP / agent nativo
EoL < 180 d
23
ILUSTRATIVO
N/A (VM · inexist.)
6%
temp VM · ZTNA pfSense
CARGA RE-ESCALADA 0–100 · POR VENDOR FortiGate × Mikrotik no mesmo eixo
Vendor · nCPMEMSessõesThroughputHA syncFirmware
FortiGate 158
47
62
58
73
95
96
Palo Alto 64
54
68
71
66
92
93
Cisco ASA/FTD 47
61
59
44
52
90
82
Sophos XG 38
39
51
40
41
88
92
Juniper SRX 29
43
47
52
58
91
88
Huawei USG 24
57
55
49
47
79
79
Hillstone 18
41
44
38
36
85
85
Mikrotik 22
72
66
63
44
61
91
pfSense/OPN 12
35
48
33
29
57
90
TOP-N HOSTS · MAIOR CARGA pico 24h · CPU / MEM / sessões / throughput / drops / uptime
HostVendorCPUMEMSessõesGbpsdrops/sup (d)
FGT-SP-03FortiGate88792,14M41,2182412
PA-RJ-01Palo Alto84811,88M37,696268
MT-CWB-02Mikrotik9174486k6,81.204623
ASA-POA-02Cisco8277940k18,347355
FGT-BSB-05FortiGate79721,52M33,188198
SRX-REC-01Juniper7669704k22,712511
USG-FOR-03Huawei8171512k15,4214289
PA-CWB-04Palo Alto77831,12M28,933176
ORIGEM DA COLETA · 61.240 itens · poll 60s
HTTP agent FortiOS REST · Panorama · PAN-OS XML · FMC · Sophos Central34%
SNMP v329%
SNMP v2c legado18%
Zabbix agent212%
SSH/CLI derivados RouterOS · Junos4%
Syslog / SNMP trap2%
LLD / derivados forecast() · timeleft()1%
COBERTURA DE TELEMETRIA · vendor × métrica canônica87% nativo
34 métricas canônicas · 61.240 itens · poll 60s · CP nativo · DP/IPS via API · EoL sempre externo
CPDPMEMSESTHRTMPPWRHAIPSVPNLOGEOL COB
FortiGate100
Palo Alto96
Cisco ASA/FTD92
Sophos XG92
Juniper SRX92
Huawei USG83
Hillstone83
Mikrotik58
pfSense/OPN46
% nativo 961192881008479915874820 87
nativo (SNMP/agent) via API (REST/XML) estimado N/A
RUNWAY EoL / EoS · por modeloILUSTRATIVO23 < 180 d
202620272028202920302031
ASA 5525-X ·8
180 d
EoS
FortiGate 100E ·15
2026
PA-3020 ·6
2026
Sophos XG 210 ·11
2027
Juniper SRX300 ·7
2027
Huawei USG6530 ·9
2028
PA-3220 ·14
2028
FortiGate 200F ·22
2029
Juniper SRX345 ·12
2029
Hillstone A2800 ·8
2030
Mikrotik CCR1036 ·10
2031
pfSense 8200 ·9
2031
Datas de fim de suporte são ILUSTRATIVAS · eol.date entra por planilha externa (nunca sai do device) · 131 appliances mapeados / 412
MURO DE FEATURES · licenciado / ativo
IPSAVSSLSDWZTNAPPVPNWAF AT
FortiGate8/8
Palo Alto7/8
Cisco6/8
Sophos XG7/8
Juniper SRX4/8
Huawei USG5/8
Hillstone4/8
Mikrotik0/8
pfSense/OPN1/8
ativos 37830227615814236037196412
ativo licenc., inativo disp. s/ licença não suportado
FIRMWARE · release recomendada + PSIRT89% · 44 fora
VendornBuild alvo% rec.drift
FortiGate158FortiOS 7.4.494−9
Palo Alto64PAN-OS 11.1.389−7
Cisco47ASA 9.20 / FTD 7.481−9
Sophos38SFOS 20.092−3
Juniper29Junos 23.4R188−4
Huawei24V600R02276−6
Hillstone185.5R885−3
Mikrotik22RouterOS 7.1591−2
pfSense/OPN122.7.290−1
PSIRT / CVE · 106 aplicáveis · janela de correção
Crítica4SLA 48h100%
Alta11SLA 7 d91%
Média28SLA 30 d82%
Baixa63SLA 90 d71%
CVSS via feed PSIRT externo · 82 corrigidos · 24 em janela · patch médio 6,3 d
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
15 / 17
Bastião · Relatórios & Compliance
PCI-DSS 4.0LGPDISO 2700114:22:07AO VIVO
PCI-DSS 4.0 · Controles de NSC (Network Security Controls)v4.0.128/31 sub-ctrl
REQ 1 · NSC / SEGMENT. CDE
12/14
2 em remediação
REQ 2 · CONFIG SEGURA
58/63
baseline CIS
REQ 6 · PATCH / DESENV.
89%
WAF 6.4.1 parcial
REQ 8 · AUTENTICAÇÃO
61/63
MFA admin 8.3.6
REQ 10 · LOGGING
94%
cobertura de eventos
REQ 11 · TESTING
8/9
pentest de segmentação
1.2.7 Revisão de ruleset (semestral) 60/63
1.3 Isolamento do CDE (DMZ ↔ interna) 100%
1.4 NSC entre redes confiáveis/não 96%
2.2 Baseline de hardening (CIS L1) 91%
6.4.1 WAF em apps públicas 88%
8.3.6 MFA em acesso administrativo 97%
10.2 Trilhas de auditoria (traffic+admin) 94%
11.4 Detecção de intrusão (IPS/IDS) 98%
1.1100
1.2.1100
1.2.596
1.2.693
1.2.795
1.2.898
1.3.1100
1.3.297
1.496
10.294
10.4100
11.498
Firewall = NSC · cobre Req 1/2/6/8/10/11 — não representa % do framework inteiro · 28/31 sub-controles NSC conformes
Cobertura de Logging · tenant × categoria (top 12 · 63 total)ADMIN 96%
TRAFFIC
99%
THREAT
97%
SYSTEM
91%
ADMIN
96%
VPN
95%
WAF
88%
conformeparcialausenteFortiAnalyzer · Panorama · FMC · Syslog-NG
TENANTTRFTHRSYSADMVPNWAFDNSEPS
T-Varejo-BR · 57 fw24,8k
T-Banco-Cluster · 4421,3k
T-ISP-Norte · 38~~18,6k
T-Saúde-SP · 31~12,4k
T-Indústria-MG · 29~~~10,7k
T-Gov-RJ · 269,2k
T-Logística-SUL · 23~~7,8k
T-Telecom-NE · 21~6,9k
T-Educação-SP · 18~5,4k
T-Energia-CO · 16~4,6k
T-Seguros-RJ · 143,8k
T-Mídia-SP · 12~2,7k
EPS somado top-12 = 128,2k de 214k firewall→38k SIEM · ADMIN: T-Logística sem trilha (✕) · T-Saúde parcial (~)
Cofre de Evidências · Prontidão de Auditoria12 agendados
ARTEFATOS NO COFRE
1.284
PDF · SHA-256 · WORM
RELATÓRIOS AGENDADOS
12
7 sem / 3 mês / 2 trim
INGESTÃO INDEXADA
1,9/2,4 TB
79% da licença
RETENÇÃO DE LOGS
366d
> PCI 12 meses
84%
ISO 27001 · A.8
Dossiê PCI-DSS 4.0 91%
Dossiê LGPD (evidências) 88%
ISO 27001 Anexo A.8 mapeado 84%
Trilha imutável (WORM/hash) 100%
RelatórioFreq.ÚltimaPróximaDest.
PCI-DSS 4.0 · attestationTrim.30/0630/09GRC
Resumo exec. de complianceMensal01/0701/08Board
Revisão de ruleset (1.2.7)Semest.05/0301/09Perím.
Eventos de segurança (SIEM)Semanal20/0727/07SOC
Disponibilidade & HAMensal01/0701/08NOC
Vulnerabilidades & patchMensal03/0703/08Vuln
Backup de configs · diffSemanal20/0727/07NOC
Top regras & shadowingSemanal20/0727/07Perím.
LGPD · evidênciasTrim.30/0630/09DPO
LGPD · Evidências (sem selo certificável)dossiê
DOSSIÊS
63
por tenant
EVIDÊNCIAS
214
no cofre
RIPD ASSIN.
63/63
Art.37
INCID. ANPD
0
12 meses
CGNAT
84,2k
3 ISP
Controle / EvidênciaBase legalArtef.ValorStatus
Retenção de registrosMC Art.1384366 dconforme
Registro de acesso adminArt.3763100%conforme
Criptografia em trânsitoTLS1.2+412100%conforme
Mascaramento IP assinanteCGNAT/PBA384,2kparcial
Trilha export/acesso a dadosArt.9128366 dconforme
Base legal & finalidadeArt.76363/63docum.
Notificação incidente ANPDArt.48472 hrevisar
Minimização de dadosArt.62190 dconforme
Segregação por tenantISO A.863187conforme
Controle de acesso RBAC/MFAArt.4627497%conforme
Anonimização em relatóriosArt.1246100%conforme
Encarregado (DPO) designadoArt.4111conforme
Inventário de NSC atualizadoArt.5041263/63conforme
Revisão de acesso trimestralArt.46124/anoconforme
Descarte seguro de configsArt.163890 dconforme
LGPD não possui % certificável — conjunto de evidências · CGNAT em 3 tenants ISP (84,2k assinantes) · 2 itens em revisão
Revisão de Ruleset · PCI Req 1.2.7 · semestral (180d)3 vencidas
BASELINE DE REGRAS
184.220
63 tenants
SEM USO 90d
22,8%
42.002 regras
SOMBREADAS
611
shadowed
ANY-ANY
47
a revisar
TenantRegrasS/usoSomb.A-AÚltimaVenctoStatus
T-ISP-Norte9.84224,1%92908/12/2506/06-45d
T-Logística-SUL6.41026,8%60622/12/2520/06-31d
T-Indústria-MG7.22023,4%50403/01/2602/07-19d
T-Saúde-SP8.10621,7%44314/02/2613/0823d
T-Telecom-NE5.93322,2%38520/02/2619/0829d
T-Varejo-BR14.48019,8%68205/03/2601/09em dia
T-Banco-Cluster12.96018,3%52118/03/2614/09em dia
T-Gov-RJ7.74420,5%32202/04/2629/09em dia
T-Energia-CO4.51221,0%27310/04/2607/10em dia
T-Educação-SP3.89022,6%23218/04/2615/10em dia
T-Seguros-RJ3.20419,1%17125/04/2622/10em dia
T-Mídia-SP2.76020,2%14002/05/2629/10em dia
T-Petro-BA2.41818,7%12112/05/2608/11em dia
T-Agro-MT2.10621,3%9120/05/2616/11em dia
T-Construção-PR1.88423,9%11028/05/2624/11em dia
60/63 tenants em dia · 3 vencidas + 2 em janela ≤30d · 15/63 listados · atestado assinado pelo owner a cada 6 meses (ex-Req 1.1.7)
Gaps Abertos · Responsável & Prazo17 abertos
ABERTOS
17
-9 em 90d
ALTA SEV.
2
SLA 30d
MÉDIA
5
SLA 60d
MTTR MÉDIO
22d
últimos 90d
28211470
-90d-60d-30dhoje
total abertos 17alta sev. 2fechados 90d: 22
GapResp.IdadePrazoSev
Ruleset vencido · 3 tenants (1.2.7)Perímetro45d31/07alto
TLS 1.0 em 2 mgmt planes legadosPerímetro38d08/08alto
ADMIN logging · 4% appliancesNOC-SP22d05/08médio
Pentest de segmentação · 11.4.5Red Team19d15/08médio
WAF ausente · 6.4.1 apps públicasAppSec27d22/08médio
MFA admin · 2 tenants (8.3.6)IAM14d18/08médio
Baseline CIS · 9% fora hardeningPerímetro31d25/08médio
Mapeamento ISO A.8 · 16% pend.GRC44d30/08baixo
Sync NTP autenticado · 3 sitesNOC-RJ12d12/08baixo
Mascaramento CGNAT · 1 tenantPerímetro20d28/08baixo
+7 gaps de baixa severidade em backlog · SLA de remediação por criticidade (alto 30d · médio 60d · baixo 90d)
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
16 / 17
FlowbixBastião · Perímetro-como-Serviço · MSSP
Vamos monitorar seu perímetro

Seu firewall,
sob vigilância

Do FortiGate ao pfSense — qualquer fabricante, uma vidraça só. Saúde, regras, ameaças, VPN, capacidade e compliance, 24×7 via Zabbix.

serviceFLOWBIX

Comercial · Flowbix

Conta verificada

QR Code WhatsApp Comercial Flowbix
Escaneie para iniciar uma conversa
Flowbix·Bastião · Firewall & NGFW Gerenciado · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
17 / 17