Fale conosco
    Remotto - Powered by ISL Online
    Voltar ao blog
    Redes

    Acesso Remoto Efetivo atrás de CGNAT e NAT Duplo

    Este guia oferece técnicas específicas para contornar CGNAT e NAT duplo em acessos remotos, incluindo auditorias de identidade, rede, endpoint e contrato.

    Acesso Remoto Efetivo atrás de CGNAT e NAT Duplo
    Equipe Remotto8 min de leitura1466 palavras

    Escopo e Frequência da Auditoria de Acesso Remoto

    Realizar auditorias frequentes em redes que utilizam NAT, especialmente aquelas sob CGNAT e NAT duplo, é essencial para manter a integridade e a segurança do acesso remoto. A frequência recomendada para essas auditorias deve ser trimestral, dada a complexidade e as potenciais vulnerabilidades introduzidas por essas configurações de rede. No entanto, dependendo da criticidade da infraestrutura de TI e das mudanças em políticas de rede ou segurança, auditorias mensais podem ser justificadas.

    No que tange ao escopo para redes usando CGNAT, a auditoria deve focar em aspectos cruciais como a autenticação dos usuários, a configuração de protocolos como STUN e TURN e a eficácia das técnicas de relay implementadas. O objetivo é garantir que a comunicação entre endpoints e servidores remotos ocorra sem interrupções, apesar dos desafios impostos pelo compartilhamento de IPs públicos e camadas duplas de NAT. Adicionalmente, a auditoria deve incluir a verificação de logs de acesso remoto e análise de contratos com ISPs, que podem impactar a capacidade de abrir portas ou utilizar serviços de relay.

    Checklist de Auditoria: Domínio de Identidade

    • Verificação de Conformidade de Autenticação: Assegure-se de que todas as autenticações de usuários sejam consistentes com as políticas de segurança da organização. Use comandos como getent passwd em sistemas Linux para listar usuários e verificar inconsistências. Critério de aprovação: Usuários ativos devem corresponder aos registros de pessoal autorizado.
    • Procedimentos de Verificação de Identidade: Implemente métodos de verificação de identidade multifator (MFA) em todos os sistemas acessados remotamente. Verifique configurações em provedores como Azure ou AWS IAM para MFA ativado. Critério de aprovação: MFA ou similar está ativo em 100% dos acessos remotos.
    • Revisão de Logs de Autenticação: Utilize ferramentas nativas de sistemas operacionais, como last para Linux, para revisar logs de login. Procure por tentativas de login suspeitas ou falhas repetidas. Critério de aprovação: Nenhum acesso não autorizado identificado nos logs.
    • Consistência nas Políticas de Senha: Revise se as políticas de senha, como comprimento e complexidade, estão consistentemente aplicadas em todos os sistemas. Utilize chage -l para verificar o status da senha. Critério de aprovação: Todas as contas cumprem as políticas de senha.
    • Acompanhamento de Alterações de Identidade: Mantenha registros detalhados de mudanças em contas de usuários, incluindo criação, modificação e exclusão. Avalie sistemas de controle de identidade que proporcionem tracking de auditoria, como o Active Directory. Critério de aprovação: Registro completo e auditável de todas as alterações de identidade.

    Checklist de Auditoria: Domínio de Rede

    • Configuração de STUN/TURN: Verificar se o protocolo STUN está configurado de acordo com a RFC 5389 e TURN conforme a RFC 5766. A consistência da configuração pode ser validada observando se os endereços IP públicos são corretamente identificados pelo serviço STUN e se há disponibilidade de um servidor TURN configurado para retransmissão de dados.
      Critério de aprovação: STUN deve identificar corretamente o IP público e TURN deve retransmitir dados sem perda significativa de pacotes.
    • Testes de conectividade: Use ferramentas como ping e tracert para verificar a conectividade da rede atrás de CGNAT. Execute um ping contínuo e rastreie a rota com tracert para identificação de latências ou perda de pacotes que possam indicar problemas na configuração de rede.
      Critério de aprovação: O ping deve retornar uma latência estável e o tracert deve mapear corretamente o caminho até o destino final sem interrupções inesperadas.
    • Verificação de portas abertas: Utilize ferramentas de teste de portas, como nmap, para identificar possíveis falhas no mapeamento de portas de entrada e saída, especialmente sob CGNAT.
      Critério de aprovação: O teste deve confirmar que as portas críticas para o negócio estão acessíveis.

    Checklist de Auditoria: Domínio de Endpoint

    • Verificação de agentes de endpoint: Certifique-se de que os agentes de endpoint, como o Remotto Agent, estejam corretamente configurados para implementar técnicas de relay necessárias para superar NAT duplo. Isso pode ser feito acessando a configuração do agente e garantindo que o recurso de relay esteja ativado.
      Critério de aprovação: O Remotto Agent deve estar configurado para operar continuamente e sem erros de conexão.
    • Configurações de segurança nos dispositivos: Verifique se os dispositivos finais têm políticas de segurança adequadas, como firewall ativo e atualizado, utilização de senhas fortes e criptografia de dados. Revise as configurações de segurança acessando o painel de controle do dispositivo.
      Critério de aprovação: Firewalls devem bloquear acessos não autorizados, e logs devem mostrar que as tentativas de intrusão são detectadas e respondidas adequadamente.
    • Atualizações de software: Assegure que todos os dispositivos e softwares utilizados estão atualizados com os patches de segurança mais recentes. Isso pode ser verificado no painel de atualização do sistema operacional ou por meio de uma ferramenta de gestão de patches.
      Critério de aprovação: Todos os sistemas devem ter instalado os patches mais recentes e não devem haver vulnerabilidades conhecidas desatualizadas.

    Checklist de Auditoria: Registros e Logs

    1. Registro de eventos de rede relacionados ao acesso remoto

      Assegure-se de que todos os eventos de rede associados ao acesso remoto, incluindo tentativas de conexão bem-sucedidas e falhas, são devidamente registrados. Isso pode ser feito nas configurações do servidor de logs ou de SIEM (Security Information and Event Management).

      1. Acesse o servidor de logs ou a plataforma SIEM.
      2. Verifique a existência de eventos específicos relacionados a conexões remotas.
      3. Confirme se o nível de log inclui detalhes como endereço IP de origem, carimbo de data/hora, tipo de login e resultado da tentativa.

      Critério de aprovação: Todos os eventos de rede relacionados ao acesso remoto são capturados com dados completos e precisos.


    2. Verificação de logs de tentativas de conexão falhas

      É crítico identificar rapidamente os motivos das falhas de conexão para implementar correções eficazes. Utilize ferramentas de análise de logs para detectar padrões e causas comuns, como erros de autenticação ou problemas técnicos de rede.

      1. Examine os logs no servidor principal de rede.
      2. Busque por entradas de erro específicos, como "unauthorized access" ou "connection timeout".
      3. Analise a frequência e distribua alertas se o mesmo tipo de falha ocorrer repetidamente.

      Critério de aprovação: Logs de todas as falhas de conexão estão devidamente registrados e podem ser rapidamente analisados e resolvidos.

    Checklist de Auditoria: Domínio de Contrato

    • Avaliação de contratos de ISP para suporte a protocolos avançados

      Verifique os contratos de serviço com seu provedor de internet (ISP) para garantir que eles oferecem suporte adequado a protocolos avançados necessários para contornar CGNAT e NAT duplo, como STUN e TURN.

      1. Revise o contrato do ISP e procure menções explícitas ao suporte para STUN e TURN.
      2. Entre em contato com o suporte técnico do ISP para confirmar os detalhes contratuais e de capacidade técnica.
      3. Confirme que o ISP tem experiência em lidar com os desafios impostos por CGNAT.

      Critério de aprovação: Contratos de ISP devem identificar claramente o suporte a tecnologias como STUN e TURN para uso sob CGNAT.


    • Revisão dos termos de serviço de plataformas de conectividade

      É essencial garantir que as plataformas utilizadas para acesso remoto, como a Remotto Desk, estão em conformidade com regulamentações e oferecem suporte técnico sólido para ambientes NAT complicados.

      1. Verifique os termos de serviço e atualizações de qualquer ferramenta de conectividade utilizada.
      2. Assegure-se de que o suporte ao cliente está disponível para resolver problemas relacionados a redes complexas.
      3. Confirme a conformidade com normas como ISO 27001 e referências normativas, como o artigo 6º da LGPD.

      Critério de aprovação: Os termos de serviço devem incluir suporte robusto a questões de conexão complexas e políticas de privacidade e segurança em conformidade com as normas relevantes.

    Tabela de Severidade de Impacto Prático

    Um dos principais desafios ao lidar com acesso remoto em ambientes de rede complexos, como aqueles que envolvem CGNAT e NAT duplo, é garantir que as configurações técnicas sejam meticulosamente ajustadas. A tabela seguinte resume o impacto prático de falhas comuns na configuração de STUN/TURN e as consequências de não conformidade com as auditorias exigidas por normas como a ISO 27001 e os CIS Controls.

    Categoria Severidade Impacto Medidas Preventivas
    Configuração inadequada de STUN Alto Falha em descobrir IPs públicos corretamente, levando à incapacidade de realizar conexões diretas. Implementar verificações regulares de configuração utilizando as diretrizes do RFC 5389.
    Configuração inadequada de TURN Crítico Dados não são retransmitidos por servidores de relé, interrompendo completamente a conectividade. Utilizar servidores TURN conforme especificado no RFC 5766 e efetuar testes de carga.
    Não conformidade com auditoria Médio Possível violação de conformidade regulatória como LGPD, resultando em riscos legais. Programar auditorias frequentemente, revisando políticas de acesso pelo LGPD Art. 6º.

    Resumo prático

    Para garantir que sua infraestrutura de acesso remoto funcione de maneira eficiente, é crucial seguir certos procedimentos. Primeiramente, revise e ajuste regularmente as configurações de STUN e TURN com base nas normas RFC 5389 e RFC 5766. Além disso, é altamente recomendável realizar auditorias periódicas para corrigir falhas e evitar violações regulatórias. Para um entendimento mais amplo sobre como a configuração de rede pode impactar o suporte remoto, consulte nossa guia técnico detalhado.

    Compartilhar:

    Pronto para experimentar o Remotto?

    Teste grátis por 7 dias e descubra como podemos transformar seu suporte remoto.

    Começar teste grátis