Acesso Remoto Eficaz em Redes com CGNAT e NAT Duplo
Este guia oferece técnicas específicas para contornar CGNAT e NAT duplo em acessos remotos, incluindo auditorias de identidade, rede, ponto final e contrato.

Âmbito e Frequência da Auditoria de Acesso Remoto
Realizar auditorias frequentes em redes que utilizam NAT, especialmente aquelas sob CGNAT e NAT duplo, é essencial para manter a integridade e a segurança do acesso remoto. A frequência recomendada para essas auditorias deve ser trimestral, dada a complexidade e as potenciais vulnerabilidades introduzidas por essas configurações de rede. No entanto, dependendo da criticidade da infraestrutura de TI e das mudanças em políticas de rede ou segurança, auditorias mensais podem ser justificadas.
No que tange ao âmbito para redes usando CGNAT, a auditoria deve focar em aspetos cruciais como a autenticação dos utilizadores, a configuração de protocolos como STUN e TURN e a eficácia das técnicas de retransmissão implementadas. O objetivo é garantir que a comunicação entre pontos finais e servidores remotos ocorra sem interrupções, apesar dos desafios impostos pelo partilha de IPs públicos e camadas duplas de NAT. Adicionalmente, a auditoria deve incluir a verificação de registos de acesso remoto e análise de contratos com ISPs, que podem impactar a capacidade de abrir portas ou utilizar serviços de retransmissão.
Lista de Verificação de Auditoria: Domínio de Identidade
-
Verificação de Conformidade de Autenticação: Assegure-se de que todas as autenticações de utilizadores sejam consistentes com as políticas de segurança da organização. Use comandos como
getent passwdem sistemas Linux para listar utilizadores e verificar inconsistências. Critério de aprovação: Utilizadores ativos devem corresponder aos registos de pessoal autorizado. - Procedimentos de Verificação de Identidade: Implemente métodos de verificação de identidade multifator (MFA) em todos os sistemas acedidos remotamente. Verifique configurações em fornecedores como Azure ou AWS IAM para MFA ativado. Critério de aprovação: MFA ou similar está ativo em 100% dos acessos remotos.
-
Revisão de Registos de Autenticação: Utilize ferramentas nativas de sistemas operativos, como
lastpara Linux, para rever registos de login. Procure por tentativas de login suspeitas ou falhas repetidas. Critério de aprovação: Nenhum acesso não autorizado identificado nos registos. -
Consistência nas Políticas de Palavra-Passe: Reveja se as políticas de palavra-passe, como comprimento e complexidade, estão consistentemente aplicadas em todos os sistemas. Utilize
chage -lpara verificar o estado da palavra-passe. Critério de aprovação: Todas as contas cumprem as políticas de palavra-passe. - Acompanhamento de Alterações de Identidade: Mantenha registos detalhados de mudanças em contas de utilizadores, incluindo criação, modificação e eliminação. Avalie sistemas de controlo de identidade que proporcionem rastreio de auditoria, como o Active Directory. Critério de aprovação: Registo completo e auditável de todas as alterações de identidade.
Lista de Verificação de Auditoria: Domínio de Rede
-
Configuração de STUN/TURN: Verificar se o protocolo STUN está configurado de acordo com a RFC 5389 e TURN conforme a RFC 5766. A consistência da configuração pode ser validada observando se os endereços IP públicos são corretamente identificados pelo serviço STUN e se há disponibilidade de um servidor TURN configurado para retransmissão de dados.
Critério de aprovação: STUN deve identificar corretamente o IP público e TURN deve retransmitir dados sem perda significativa de pacotes. -
Testes de conectividade: Use ferramentas como
pingetracertpara verificar a conectividade da rede atrás de CGNAT. Execute umpingcontínuo e rastreie a rota comtracertpara identificação de latências ou perda de pacotes que possam indicar problemas na configuração de rede.
Critério de aprovação: Opingdeve retornar uma latência estável e otracertdeve mapear corretamente o caminho até o destino final sem interrupções inesperadas. -
Verificação de portas abertas: Utilize ferramentas de teste de portas, como
nmap, para identificar possíveis falhas no mapeamento de portas de entrada e saída, especialmente sob CGNAT.
Critério de aprovação: O teste deve confirmar que as portas críticas para o negócio estão acessíveis.
Lista de Verificação de Auditoria: Domínio de Ponto Final
-
Verificação de agentes de ponto final: Certifique-se de que os agentes de ponto final, como o Remotto Agent, estejam corretamente configurados para implementar técnicas de retransmissão necessárias para superar NAT duplo. Isso pode ser feito acedendo à configuração do agente e garantindo que o recurso de retransmissão esteja ativado.
Critério de aprovação: O Remotto Agent deve estar configurado para operar continuamente e sem erros de conexão. -
Configurações de segurança nos dispositivos: Verifique se os dispositivos finais têm políticas de segurança adequadas, como firewall ativo e atualizado, utilização de palavras-passe fortes e cifragem de dados. Reveja as configurações de segurança acedendo ao painel de controlo do dispositivo.
Critério de aprovação: Firewalls devem bloquear acessos não autorizados, e registos devem mostrar que as tentativas de intrusão são detetadas e respondidas adequadamente. -
Atualizações de software: Assegure que todos os dispositivos e softwares utilizados estão atualizados com os patches de segurança mais recentes. Isso pode ser verificado no painel de atualização do sistema operativo ou por meio de uma ferramenta de gestão de patches.
Critério de aprovação: Todos os sistemas devem ter instalado os patches mais recentes e não devem haver vulnerabilidades conhecidas desatualizadas.
Lista de Verificação de Auditoria: Registos e Logs
-
Registo de eventos de rede relacionados ao acesso remoto
Assegure-se de que todos os eventos de rede associados ao acesso remoto, incluindo tentativas de conexão bem-sucedidas e falhas, são devidamente registados. Isso pode ser feito nas configurações do servidor de logs ou de SIEM (Security Information and Event Management).
- Aceda ao servidor de logs ou à plataforma SIEM.
- Verifique a existência de eventos específicos relacionados a conexões remotas.
- Confirme se o nível de log inclui detalhes como endereço IP de origem, carimbo de data/hora, tipo de login e resultado da tentativa.
Critério de aprovação: Todos os eventos de rede relacionados ao acesso remoto são capturados com dados completos e precisos.
-
Verificação de registos de tentativas de conexão falhas
É crítico identificar rapidamente os motivos das falhas de conexão para implementar correções eficazes. Utilize ferramentas de análise de logs para detetar padrões e causas comuns, como erros de autenticação ou problemas técnicos de rede.
- Examine os registos no servidor principal de rede.
- Busque por entradas de erro específicos, como "unauthorized access" ou "connection timeout".
- Analise a frequência e distribua alertas se o mesmo tipo de falha ocorrer repetidamente.
Critério de aprovação: Registos de todas as falhas de conexão estão devidamente registados e podem ser rapidamente analisados e resolvidos.
Lista de Verificação de Auditoria: Domínio de Contrato
-
Avaliação de contratos de ISP para suporte a protocolos avançados
Verifique os contratos de serviço com o seu fornecedor de internet (ISP) para garantir que eles oferecem suporte adequado a protocolos avançados necessários para contornar CGNAT e NAT duplo, como STUN e TURN.
- Reveja o contrato do ISP e procure menções explícitas ao suporte para STUN e TURN.
- Entre em contacto com o suporte técnico do ISP para confirmar os detalhes contratuais e de capacidade técnica.
- Confirme que o ISP tem experiência em lidar com os desafios impostos por CGNAT.
Critério de aprovação: Contratos de ISP devem identificar claramente o suporte a tecnologias como STUN e TURN para uso sob CGNAT.
-
Revisão dos termos de serviço de plataformas de conectividade
É essencial garantir que as plataformas utilizadas para acesso remoto, como a Remotto Desk, estão em conformidade com regulamentações e oferecem suporte técnico sólido para ambientes NAT complicados.
- Verifique os termos de serviço e atualizações de qualquer ferramenta de conectividade utilizada.
- Assegure-se de que o suporte ao cliente está disponível para resolver problemas relacionados a redes complexas.
- Confirme a conformidade com normas como ISO 27001 e referências normativas, como o artigo 6º da LGPD.
Critério de aprovação: Os termos de serviço devem incluir suporte robusto a questões de conexão complexas e políticas de privacidade e segurança em conformidade com as normas relevantes.
Tabela de Severidade de Impacto Prático
Um dos principais desafios ao lidar com acesso remoto em ambientes de rede complexos, como aqueles que envolvem CGNAT e NAT duplo, é garantir que as configurações técnicas sejam meticulosamente ajustadas. A tabela seguinte resume o impacto prático de falhas comuns na configuração de STUN/TURN e as consequências de não conformidade com as auditorias exigidas por normas como a ISO 27001 e os CIS Controls.
| Categoria | Severidade | Impacto | Medidas Preventivas |
|---|---|---|---|
| Configuração inadequada de STUN | Alto | Falha em descobrir IPs públicos corretamente, levando à incapacidade de realizar conexões diretas. | Implementar verificações regulares de configuração utilizando as diretrizes do RFC 5389. |
| Configuração inadequada de TURN | Crítico | Dados não são retransmitidos por servidores de retransmissão, interrompendo completamente a conectividade. | Utilizar servidores TURN conforme especificado no RFC 5766 e efetuar testes de carga. |
| Não conformidade com auditoria | Médio | Possível violação de conformidade regulatória como LGPD, resultando em riscos legais. | Programar auditorias frequentemente, revendo políticas de acesso pelo LGPD Art. 6º. |
Resumo prático
Para garantir que a sua infraestrutura de acesso remoto funcione de maneira eficiente, é crucial seguir certos procedimentos. Primeiramente, reveja e ajuste regularmente as configurações de STUN e TURN com base nas normas RFC 5389 e RFC 5766. Além disso, é altamente recomendável realizar auditorias periódicas para corrigir falhas e evitar violações regulatórias. Para um entendimento mais amplo sobre como a configuração de rede pode impactar o suporte remoto, consulte o nosso guia técnico detalhado.
Pronto para experimentar o Remotto?
Teste grátis por 7 dias e descubra como podemos transformar seu suporte remoto.
Começar teste grátis

