Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 5 de 13 · Redes Avançadas e Introdução à Segurança Cibernética

Serviços e Disponibilidade da Rede

Progresso neste dispositivo0/5

Sincronização de tempo e registos

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração: 75 minutos (explicação 20, prática guiada 45, verificação 10). Resultados dos TdR trabalhados: Monitorização, análise de tráfego e gestão; Incidentes: contenção, análise, recuperação e relatório.

Objectivos

  • Configurar sincronização de tempo com chrony e explicar porque importa.
  • Centralizar registos com rsyslog num servidor.
  • Reconhecer os campos de um registo syslog (facilidade, gravidade, hora, anfitrião).

Sem hora certa não há investigação

Para reconstruir um incidente é preciso ordenar acontecimentos de vários equipamentos. Se os relógios diferem minutos, a sequência fica errada. Também certificados, autenticação por códigos temporários (TOTP) e Kerberos dependem da hora. Usa-se NTP: um ou dois servidores internos sincronizam com fontes fiáveis e todos os equipamentos sincronizam com eles.

Registos locais perdem-se se o equipamento avariar ou for comprometido. Centralizá-los (syslog para 10.10.20.14) protege a evidência e facilita a análise. A retenção deve seguir a política da instituição e a legislação aplicável; registos podem conter dados pessoais e têm acesso restrito.

Caso fictício

Na análise de um acesso suspeito na DPE (fictícia), o registo do encaminhador diz 09:02 e o do servidor 08:47. Ninguém sabe o que aconteceu primeiro.

Prática guiada em rede isolada

Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.

Topologia (descrição em texto)

  • pc-adm (10.10.10.10) — ligado a r1 pela VLAN 10.
  • srv (10.10.20.53) — ligado a r1 pela VLAN 20.
  • r1 (encaminhador da sede) — ligado a pc-adm, srv, r2 e isp.
  • r2 (encaminhador da delegação) — ligado a r1 e a pc-del (10.20.10.10).
  • isp (operador simulado) — ligado a r1 e ao servidor externo 198.51.100.10 (endereço dentro de isp).
  • Servidor de registos: acrescentar endereço 10.10.20.14/24 ao srv.

Passos

  1. Veja o estado de sincronização do computador de prática (o chrony corre no sistema, não no espaço de nomes).

    chronyc tracking
    chronyc sources -v

    Saída de exemplo (didáctica):

    Reference ID    : C0000201 (ntp1.exemplo)
    Stratum         : 3
    System time     : 0.000021 seconds fast of NTP time
    Leap status     : Normal
  2. Configuração de um servidor NTP interno (excerto de /etc/chrony/chrony.conf para um servidor da DPE — só leitura nesta prática).

    pool pool.ntp.org iburst maxsources 4
    allow 10.10.0.0/16
    local stratum 10
    makestep 1 3
  3. Servidor de registos: rsyslog a receber em UDP 514 dentro do srv.

    sudo ip -n srv addr add 10.10.20.14/24 dev srv-r1
    sudo tee /tmp/rsyslog-srv.conf <<'EOF'
    module(load="imudp")
    input(type="imudp" address="10.10.20.14" port="514")
    template(name="PorAnfitriao" type="string" string="/tmp/registos/%HOSTNAME%.log")
    *.* action(type="omfile" dynaFile="PorAnfitriao")
    EOF
    sudo mkdir -p /tmp/registos
    Consola F (deixar aberta): sudo ip netns exec srv rsyslogd -n -f /tmp/rsyslog-srv.conf -i /tmp/rsyslog-srv.pid
  4. Envie um registo de teste a partir do r1 e confirme a chegada.

    sudo ip netns exec r1 logger -n 10.10.20.14 -P 514 -d -t teste-dpe -p local0.warning 'Teste de registo centralizado'
    sudo cat /tmp/registos/*.log

    Saída de exemplo (didáctica):

    2026-09-28T09:00:01+02:00 r1 teste-dpe: Teste de registo centralizado

Critérios de sucesso

  • chronyc tracking mostra Leap status Normal.
  • O registo de teste chega ao servidor com hora e origem.

Como desfazer (reversão)

  • Terminar o rsyslogd com Ctrl+C na consola F.
  • sudo rm -rf /tmp/registos /tmp/rsyslog-srv.conf
  • sudo ip -n srv addr del 10.10.20.14/24 dev srv-r1

Alternativa em papel: tarefas e respostas esperadas

Explique porque o caso não se resolve sem NTP.
Com 15 minutos de diferença não se sabe se o acesso ao servidor foi antes ou depois do evento no encaminhador; a sequência causal fica incerta.
Decomponha <180>: facilidade e gravidade.
180 = 22 × 8 + 4: facilidade 22 (local6), gravidade 4 (warning).
Duas regras de protecção dos registos centralizados.
Acesso restrito a quem precisa e registado; retenção definida pela política e pela lei; integridade (cópias, envio em TLS quando disponível); hora sincronizada.

Verifique o que aprendeu

Questão 1

Porque se usam dois servidores NTP internos?

  1. Para ir mais rápido
  2. Para redundância e comparação de fontes
  3. Porque a lei obriga
  4. Para o DNS
Ver resposta comentada

Resposta: Para redundância e comparação de fontes

Com uma só fonte, se ela falhar ou derivar, todos derivam juntos.

Questão 2

Um atacante que entra num servidor apaga os registos locais. O que preserva a evidência?

  1. Reiniciar o servidor
  2. Registos enviados em tempo real para um servidor central protegido
  3. Mudar a senha
  4. Desligar o NTP
Ver resposta comentada

Resposta: Registos enviados em tempo real para um servidor central protegido

Os registos já enviados ficam fora do alcance do atacante, desde que o servidor central tenha acesso restrito.

Em leitura fácil

  • Todos os equipamentos devem ter a mesma hora.
  • Os registos vão para um servidor central.
  • Os registos são confidenciais.

Fontes

  • IETF RFC 5905 — Network Time Protocol Version 4 (https://www.rfc-editor.org/rfc/rfc5905)
  • IETF RFC 5424 — The Syslog Protocol (https://www.rfc-editor.org/rfc/rfc5424)
  • chrony — documentação oficial (https://chrony-project.org/documentation.html)
  • rsyslog — documentação oficial (https://www.rsyslog.com/doc/)
  • NIST SP 800-92 — Guide to Computer Security Log Management (https://csrc.nist.gov/pubs/sp/800/92/final)

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.