Duração: 80 minutos (explicação 20, prática guiada 50, verificação 10). Resultados dos TdR trabalhados: Continuidade e protecção de activos digitais; Documentação: diagramas, procedimentos (SOP) e contingência; Automação com scripts básicos.
Objectivos
- Guardar configurações de equipamentos com data e controlo de versões (git).
- Restaurar uma configuração conhecida e verificar o resultado.
- Escrever um procedimento curto de recuperação.
Uma avaria de configuração recupera-se com a última cópia boa
Cada equipamento tem uma configuração que representa horas de trabalho. Deve haver cópia depois de cada alteração, guardada fora do equipamento, com data, autor e motivo. O git regista versões e permite ver diferenças (git diff) e voltar atrás. As cópias contêm segredos (chaves, senhas cifradas): guardam-se em repositório interno com acesso restrito, nunca em serviços públicos.
Recuperação: 1) identificar a última versão boa; 2) comparar com a actual; 3) aplicar em janela aprovada; 4) verificar; 5) registar. Testar a recuperação periodicamente: uma cópia nunca restaurada é uma esperança, não uma garantia.
Caso fictício
Depois de uma alteração de firewall no r1 da DPE (fictícia), a delegação deixou de chegar ao servidor. Não havia cópia da configuração anterior.
Prática guiada em rede isolada
Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.
Topologia (descrição em texto)
- pc-adm (10.10.10.10) — ligado a r1 pela VLAN 10.
- srv (10.10.20.53) — ligado a r1 pela VLAN 20.
- r1 (encaminhador da sede) — ligado a pc-adm, srv, r2 e isp.
- r2 (encaminhador da delegação) — ligado a r1 e a pc-del (10.20.10.10).
- isp (operador simulado) — ligado a r1 e ao servidor externo 198.51.100.10 (endereço dentro de isp).
- Configuração nftables simples no r1 (tabela filter) guardada num repositório git local /tmp/configs.
Passos
Aplique uma configuração inicial e guarde-a no git.
mkdir -p /tmp/configs && cd /tmp/configs && git init -q && git config user.name 'Tecnico Pratica' && git config user.email 'ti@dpe.example' sudo ip netns exec r1 nft add table inet filter sudo ip netns exec r1 nft 'add chain inet filter forward { type filter hook forward priority 0; policy accept; }' sudo ip netns exec r1 nft list ruleset > /tmp/configs/r1.nft && git add r1.nft && git commit -qm 'r1: configuração inicial aprovada'Faça uma alteração «infeliz» e guarde-a.
sudo ip netns exec r1 nft add rule inet filter forward ip saddr 10.20.10.0/24 drop sudo ip netns exec r1 nft list ruleset > /tmp/configs/r1.nft && git commit -qam 'r1: regra nova (pedido 123)' git diff HEAD~1 HEADSaída de exemplo (didáctica):
+ ip saddr 10.20.10.0/24 dropRestaure a versão anterior e aplique.
git show HEAD~1:r1.nft > /tmp/r1-bom.nft sudo ip netns exec r1 nft flush ruleset && sudo ip netns exec r1 nft -f /tmp/r1-bom.nft sudo ip netns exec r1 nft list ruleset | grep -c dropSaída de exemplo (didáctica):
0Guarde a reposição como nova versão (não se apaga o histórico).
sudo ip netns exec r1 nft list ruleset > /tmp/configs/r1.nft && git commit -qam 'r1: reposição da versão aprovada (incidente 7)' && git log --onelineSaída de exemplo (didáctica):
c3 r1: reposição da versão aprovada (incidente 7) b2 r1: regra nova (pedido 123) a1 r1: configuração inicial aprovada
Critérios de sucesso
- O histórico mostra as três versões com motivo.
- Depois da reposição não existe a regra drop e a delegação volta a comunicar (quando houver rotas).
Como desfazer (reversão)
- sudo ip netns exec r1 nft flush ruleset; rm -rf /tmp/configs /tmp/r1-bom.nft
Alternativa em papel: tarefas e respostas esperadas
- Escreva o procedimento de recuperação em 5 passos para o caso.
- 1) Confirmar sintoma e hora da alteração; 2) obter a última versão aprovada do repositório; 3) comparar com a actual (diff); 4) aplicar a versão aprovada em janela autorizada; 5) verificar conectividade e registar no histórico e no relatório.
- Porque não se apaga a versão errada do histórico?
- O histórico é evidência do que aconteceu e ajuda a análise; a correcção é uma nova versão.
- Onde não guardar as cópias?
- Em repositórios públicos, em correio pessoal ou em pens sem cifra: contêm segredos e desenho da rede.
Verifique o que aprendeu
Questão 1
O que prova que uma cópia de configuração serve?
- Existir o ficheiro
- Ter sido restaurada e verificada em teste
- Ter data recente
- Ser grande
Ver resposta comentada
Resposta: Ter sido restaurada e verificada em teste
Só um teste de restauro prova que a cópia está completa e utilizável.
Questão 2
Qual a vantagem do git para configurações?
- Cifra automaticamente
- Regista versões, autores e diferenças
- Substitui o firewall
- Faz cópias para a internet
Ver resposta comentada
Resposta: Regista versões, autores e diferenças
O git não cifra; o repositório deve estar num local protegido.
Em leitura fácil
- Guarde a configuração depois de cada mudança.
- Escreva quem mudou e porquê.
- Teste se consegue repor.
Fontes
- Git — documentação oficial (https://git-scm.com/doc)
- Projecto nftables — wiki oficial (https://wiki.nftables.org/)
- NIST SP 800-34 Rev. 1 — Contingency Planning Guide (https://csrc.nist.gov/pubs/sp/800/34/r1/upd1/final)
