💡 FAQ Oficial

Perguntas Frequentes (FAQ)

Respostas a dúvidas comuns sobre o RoamSwitch para Mac e Linux: arquitetura Zero-Telemetry, defesa autónoma, compatibilidade e integração com IA/MCP.

🔍

🍎 Conceitos Básicos & Visão Geral

Q1. O que é o RoamSwitch for Mac?
O RoamSwitch for Mac é um conjunto de defesa de rede autónoma Zero-Trust e diagnóstico de segurança para macOS, concebido com estrita conformidade Zero-Telemetry (nenhum envio de dados para o exterior). Oferece comutação automática em milissegundos do filtro de pacotes do kernel do macOS (pf) consoante a rede Wi-Fi, deteção de ransomware baseada em ficheiros isco (canary) com isolamento Air-Gap, proteção contra exposição em LAN de servidores de desenvolvimento, bloqueio de portas desconhecidas, proteção contra pens USB não autorizadas e teclados BadUSB, auditoria completa de 18 pontos e integração de IA em modo de leitura através de MCP.
Q2. Qual é a diferença entre a versão Free e a versão Pro Lifetime (compra única)?
A versão gratuita inclui por tempo ilimitado deteção automática de Wi-Fi, comutação de 3 níveis com pf, suspensão/restauração de serviços partilhados, diagnóstico manual de 18 pontos, alertas de cifra Wi-Fi e monitorização de portas/USB (apenas visualização). A versão Pro Lifetime ($19.99 / ¥2.980 compra única, atualizações gratuitas vitalícias) acrescenta deteção de ransomware com isolamento Air-Gap, isolamento de servidores de desenvolvimento expostos, bloqueio de portas anómalas, mitigação de ARP spoofing, fixação preventiva de ARP/NDP no gateway, túnel VPN automático + Kill Switch (WireGuard/Tailscale), defesa contra BadUSB e pens USB, proteção de downloads web/email com ClamAV, interceção de modelos de IA perigosos (.pkl), proteção de DNS, bloqueio de hiperligações maliciosas (/etc/hosts sinkhole), auditoria de links, proteção da área de transferência contra fuga de chaves de API, desativação de Bluetooth em Wi-Fi não fidedigna, rondas autónomas, exportação CSV/JSON e autorização para 2 Macs por licença.
Q3. Em que se distingue dos antivírus tradicionais ou de ferramentas como o Little Snitch?
Enquanto os antivírus convencionais realizam verificações passivas de assinaturas conhecidas, o RoamSwitch deteta em milissegundos as alterações de ambiente de rede e atua ao nível do kernel (pf). Ao contrário de firewalls interativas como o Little Snitch, que exigem constantes confirmações manuais, o RoamSwitch garante uma defesa autónoma 'Zero-Click' sem perturbar o trabalho diário.
Q4. Como é comprovada a garantia de Zero-Telemetry (sem comunicações externas)?
O software não contém nenhum código de análise, rastreio ou telemetria. A Lafine disponibiliza um whitepaper detalhado com procedimentos para que qualquer utilizador possa auditar o tráfego com Wireshark ou tcpdump e confirmar que nenhum dado sai do sistema.

⚙️ Funcionalidades & Especificações

Q5. O que é a comutação automática de perfis de segurança (controlo pf)?
O RoamSwitch identifica em milissegundos o endereço MAC (BSSID) e o SSID do router Wi-Fi ligado, aplicando automaticamente um dos três perfis do filtro de pacotes do macOS (pf): Confiável (Casa/Escritório), Balanced (Proteção padrão) ou Lockdown (Wi-Fi público). As portas de entrada não autorizadas são bloqueadas imediatamente ao abrir o Mac em locais públicos.
Q6. Como funcionam a deteção de ransomware e o isolamento Air-Gap?
Através de ficheiros isco (canary) colocados em pastas estratégicas (Secretária, Documentos, Descargas) e monitorização FSEvents de picos de entropia por encriptação em massa, o RoamSwitch congela instantaneamente o processo malicioso (SIGSTOP), corta toda a rede (pf Air-Gap) e suspende as partilhas para proteger a rede local e as cópias de segurança do Time Machine.
Q7. O que é o isolamento de exposição em LAN de servidores de desenvolvimento?
Ao iniciar servidores de desenvolvimento locais (Vite, Next.js) ou servidores de IA (Ollama, LM Studio), estes frequentemente escutam em 0.0.0.0, ficando acessíveis a qualquer dispositivo na mesma rede Wi-Fi. O RoamSwitch bloqueia as ligações provenientes da LAN pública mantendo o acesso sem restrições a partir de localhost.
Q8. Como funciona o controlo automático de serviços partilhados?
Mesmo que tenha serviços como SSH, partilha de ficheiros (SMB), partilha de ecrã (VNC) ou AirDrop ativos em casa, o RoamSwitch suspende-os automaticamente ao ligar-se a uma rede desconhecida, restaurando-os quando regressar a uma rede de confiança.
Q9. O que são a proteção contra USB não autorizado e o guarda de teclado BadUSB?
Unidades de armazenamento USB não autorizadas são automaticamente ejetadas (ou mantidas em modo de apenas leitura para verificação com o ClamAV). Ao ligar um dispositivo BadUSB que injeta comandos a alta velocidade, o RoamSwitch interceta temporariamente as teclas e apresenta uma janela de confirmação.
Q10. O que são a deteção de ARP spoofing e a fixação preventiva do gateway?
Monitoriza continuamente ataques Man-in-the-Middle (MitM). Se for detetada uma usurpação, executa um corte de rede Air-Gap imediato. Além disso, ao entrar em redes não fidedignas, fixa os endereços MAC do gateway e do DNS na cache para impedir ataques de envenenamento ARP/NDP.
Q11. O que são a proteção contra ameaças DNS e a segurança de downloads?
Bloqueia a resolução DNS para servidores C2 e páginas de phishing localmente (através de Quad9/Cloudflare/AdGuard). Também deteta ficheiros descarregados e modelos de IA (.pkl/.pt) via FSEvents para verificação e isolamento com ClamAV.
Q12. O que são o Link Audit e a proteção passiva de links?
Antes de clicar numa ligação recebida por email ou chat, o Link Audit expande URLs encurtados, analisa redirecionamentos e homógrafos Unicode localmente sem telemetria. A proteção passiva bloqueia automaticamente domínios de phishing confirmados via /etc/hosts (sinkholing).

💻 Requisitos do Sistema, Instalação & Configurações

Q13. Quais as versões do macOS e arquiteturas suportadas?
macOS 13 Ventura ou superior. Desenvolvido exclusivamente para computadores Mac com processadores Apple Silicon (M1, M2, M3, M4 e posteriores). Os computadores Mac com processador Intel não são suportados.
Q14. Por que motivo é distribuído via .dmg e não na Mac App Store?
O controlo direto do filtro de pacotes do kernel (pf) e o daemon de sistema (SMAppService.daemon) não são permitidos pelas regras da sandbox da App Store. O ficheiro .dmg oficial está assinado com certificados de programador Apple e notarizado pela Apple.
Q15. O que fazer se surgir a mensagem 'Helper connection failed' ou 'Operation not permitted'?
Aceda a Definições do Sistema → Geral → Itens de início e extensões, e ative o RoamSwitch em 'Permitir em segundo plano'. Certifique-se de que a aplicação se encontra na pasta /Aplicações e reinicie-a.
Q16. Ao ativar a função antivírus, o RoamSwitch pede acesso às pastas Ambiente de Trabalho e Transferências. Trata-se de um comportamento malicioso?
Não, não se trata de um comportamento malicioso. A função Proteção Web e de E-mail analisa os ficheiros transferidos através do browser ou do e-mail assim que chegam, pelo que pede acesso às pastas Ambiente de Trabalho, Transferências e Documentos através do sistema de permissões padrão do macOS. O RoamSwitch explica isto na própria aplicação antes de o pedido aparecer; trata-se de uma permissão do sistema legítima (TCC), não de um acesso não autorizado. A análise é feita inteiramente no seu Mac; o conteúdo dos ficheiros nunca é enviado para um servidor externo (Zero Telemetry). Se preferir não conceder esta permissão, pode deixar esta função desativada — as restantes proteções (como a Proteção contra Ameaças DNS) continuarão a funcionar normalmente.
Q17. A licença pode ser transferida ou utilizada em múltiplos Macs?
Uma licença Pro Lifetime permite a instalação em até 2 Macs pertencentes ao mesmo utilizador. Para transferir para um novo Mac, basta desativar no equipamento anterior ou contactar o suporte.

🤖 Diagnóstico de Segurança, Integração com IA (MCP) & Ferramentas

Q18. O que é analisado no diagnóstico de segurança Mac em 15 pontos?
Avalia 18 parâmetros fundamentais: encriptação FileVault, SIP, Gatekeeper, atualizações automáticas, estado do XProtect, firewall do macOS, modo furtivo, segurança Wi-Fi, estado ARP e portas expostas, gerando uma pontuação global (0-100).
Q19. O que é o servidor MCP integrado e que ferramentas de IA são suportadas?
Trata-se de uma interface padrão (Model Context Protocol) que permite a assistentes de IA como Claude Desktop, Claude Code, Cursor, OpenCode e Google Antigravity consultar o estado de segurança do Mac com segurança.
Q20. Existe o risco de a IA alterar configurações do Mac via MCP?
Nenhum. O servidor MCP (RoamSwitchMCPServer) foi concebido em modo estritamente de apenas leitura via stdio local. Mesmo perante ataques de injeção de instruções (prompt injection), a IA não tem permissões para alterar a firewall nem o sistema.
Q21. Posso consultar os dados do RoamSwitch a partir de aplicações Swift personalizadas?
Sim. Disponibilizamos o SDK Swift oficial de código aberto RoamSwitchKit (com suporte SPM). Com poucas linhas de código Swift assíncrono é possível obter relatórios de segurança, portas abertas e estados de proteção.
Q22. O meu teclado USB deixou de funcionar de repente. Estará avariado?
A. Provavelmente não está avariado — a «Proteção de teclado USB não autorizado / BadUSB» do RoamSwitch pode ter detetado um teclado não registado e está a bloquear temporariamente a sua entrada. Selecione «Permitir» na caixa de diálogo de aprovação que aparece ao ligá-lo, e o teclado passará a funcionar normalmente (se perdeu a caixa de diálogo, desligue e volte a ligar o teclado para que reapareça). A entrada também é libertada automaticamente após 3 minutos sem resposta. Se o problema persistir, verifique a lista de permissões em «Definições de proteção USB / BadUSB…» no menu.
Q23. Qual é exatamente a diferença entre os níveis de proteção (Confiança, Proteção padrão, Bloqueio máximo)? Ainda posso usar a Internet durante o Bloqueio?
A. Sim — o tráfego de saída normal, como navegação na Web, e-mail e chat, nunca é restringido em nenhum nível de proteção. Os três níveis diferem na quantidade de tráfego de entrada não solicitado que permitem. 🟢 Confiança desativa a firewall e também permite serviços partilhados (SSH/SMB/Partilha de ecrã) e AirDrop. 🟡 Proteção padrão usa a firewall e o modo furtivo para bloquear sondagens externas, mantendo os serviços partilhados disponíveis. 🔴 Bloqueio máximo bloqueia totalmente a firewall, ativa o modo furtivo e também desativa os serviços partilhados e o AirDrop. Nenhum nível bloqueia alguma vez o tráfego iniciado por si, como a navegação.

🐧 Conceitos Básicos & Visão Geral

Q1. O que é o RoamSwitch for Linux?
O RoamSwitch for Linux é uma solução gratuita de defesa de rede autónoma Zero-Trust e diagnóstico de segurança para Linux com arquitetura Zero-Telemetry (sem telemetria externa). Reúne comutação de nftables, isolamento de ransomware, diagnóstico em 24 pontos e integração de IA via MCP num único binário leve.
Q2. Em que difere de ferramentas como o ClamAV ou o Lynis?
Enquanto as ferramentas convencionais realizam análises de ficheiros ou verificações periódicas, o RoamSwitch atua em tempo real: adapta regras de nftables instantaneamente consoante o Wi-Fi e isola a máquina de forma autónoma perante ameaças.
Q3. A versão para Linux é de código aberto (OSS)?
O binário principal é freeware proprietário (Community Edition, código fechado). Já os SDKs para programadores (Rust/Python) e as definições do servidor MCP estão disponíveis em código aberto no GitHub.
Q4. Sendo o binário fechado, como posso verificar a sua segurança?
A Lafine disponibiliza um whitepaper técnico que detalha os métodos de captura de pacotes e chamadas de sistema. Pode verificar com tcpdump ou eBPF a total ausência de transmissões para o exterior.

⚙️ Funcionalidades & Especificações

Q5. O que significa exatamente 'Zero-Telemetry'?
Significa que nenhuns registos de segurança, dados de sistema, histórico de tráfego ou resultados de diagnóstico são enviados para servidores externos (nem para a Lafine). Todo o processamento decorre 100% localmente.
Q6. O que é a comutação autónoma de perfis de nftables?
Identifica em milissegundos o endereço MAC do gateway Wi-Fi e aplica automaticamente regras de nftables otimizadas para Casa (Trusted), Escritório (Balanced) ou Wi-Fi público (Lockdown).
Q7. Como funciona o isolamento autónomo de ransomware?
Através de ficheiros isco e fanotify/inotify com análise de entropia de Shannon, deteta padrões de encriptação rápida, congela o processo malicioso (SIGSTOP) e executa o corte total de rede por nftables (Air-Gap).
Q8. Como funcionam as proteções de USB e BadUSB?
Ao ligar pens USB não autorizadas, o udev suspende a montagem até confirmação. Para dispositivos BadUSB, o evdev (EVIOCGRAB) captura temporariamente as teclas a nível de software e requer aprovação sem desligamento físico da porta.
Q9. Como funcionam o túnel VPN automático e o Kill Switch?
Ao ligar-se a redes não confiáveis, inicia automaticamente o túnel WireGuard (.conf) ou Tailscale (Exit Node). O Kill Switch com nftables bloqueia qualquer fuga de tráfego em claro fora do túnel (fail-closed, opcional).
Q10. O que é a proteção passiva contra links fraudulentos (anti-phishing)?
Extrai nomes de anfitrião de consultas DNS locais, TLS SNI e cabeçalhos HTTP Host para avisar ou bloquear ligações fraudulentas através de listas de ameaças assinadas localmente (sem enviar URLs para a nuvem).

💻 Ambiente de Execução & Sistemas Suportados

Q11. Quais as distribuições Linux suportadas?
Ubuntu 22.04/24.04, Debian 12+, Linux Mint, Pop!_OS, Fedora, RHEL, CentOS Stream, openSUSE, Arch Linux e Raspberry Pi OS (64 bits), abrangendo distribuições com systemd e nftables.
Q12. Como instalar no Linux?
Através dos repositórios oficiais: APT para Ubuntu/Debian (lafine.net/apt), DNF para Fedora/RHEL (lafine.net/rpm), zypper para openSUSE (lafine.net/rpm) e PKGBUILD / tarball assinado para Arch Linux (lafine.net/linux/dl/).
Q13. Funciona em ambientes sem interface gráfica (Headless/CLI)?
Sim. Além da interface GTK e do ícone de bandeja, todas as funcionalidades estão acessíveis através do daemon de sistema, da linha de comandos 'roamswitch' e da interface MCP.
Q14. Pode ser utilizado em servidores Linux?
A versão cliente (este separador) está otimizada para dispositivos em roaming — estações de trabalho e portáteis que se movem entre redes. Para um VPS na cloud ou um servidor de centro de dados, utilize antes o pacote headless dedicado roamswitch-server (também gratuito, distribuído em separado). Inclui funcionalidades específicas para servidores, como Default Drop de entrada, prevenção de bloqueio SSH e deteção de intrusão eBPF. Consulte o separador "🖧 Versão Servidor Linux" para mais detalhes.
Q15. Está prevista uma edição dedicada a servidores?
Sim, já foi lançada e, tal como a versão cliente, está disponível gratuitamente (Community Edition, todas as funcionalidades incluídas, sem ativação necessária). Instala-se como pacote separado roamswitch-server através do APT / DNF / zypper / AUR.

🤖 Diagnósticos & Integração com IA (MCP)

Q16. O que é avaliado no diagnóstico de 24 pontos (Auditoria MCP)?
Avalia 24 parâmetros: Secure Boot, encriptação LUKS, LSM (AppArmor/SELinux), atualizações automáticas, segurança SSH/Sudo, sysctl, portas abertas, Safe Browsing, fixação ARP e proteção DNS (0-100 pontos).
Q17. Como consultar os resultados do diagnóstico?
No painel de controlo GTK ou executando o comando 'roamswitch status' no terminal para obter um relatório em texto completo.
Q18. O que é o servidor MCP (Model Context Protocol) incluído?
O roamswitch-mcp é uma interface padrão que permite a agentes de IA como ChatGPT, Claude, Cursor e Antigravity consultar o estado de segurança do seu Linux em total segurança.
Q19. Que fluxos de trabalho são possíveis integrando a IA via MCP?
Pode perguntar em linguagem natural: 'Qual é a minha pontuação de segurança atual?' ou 'Existem portas perigosas expostas?'. A IA analisa os dados locais e apresenta instruções de resolução claras.
Q20. Existe algum risco de a IA alterar configurações do sistema via MCP?
Nenhum. O servidor MCP opera exclusivamente em modo de apenas leitura através de stdio local. A IA não tem permissões para alterar regras de firewall nem ficheiros de sistema.
Q21. O meu teclado USB deixou de funcionar de repente. Estará avariado?
A. Provavelmente não está avariado — a proteção BadUSB do RoamSwitch pode estar a bloquear temporariamente as teclas de um teclado que não está na lista de permissões, mostrando uma caixa de diálogo de aprovação. Selecione «Permitir» nessa caixa para registar o teclado e restaurar a entrada. Se não houver resposta em 3 minutos, a entrada é libertada automaticamente (para que uma máquina headless nunca fique bloqueada). Se não vir a caixa de diálogo, desligue e volte a ligar o teclado.
Q22. Qual é exatamente a diferença entre os níveis de proteção (open, balanced, lockdown)? Ainda posso usar a Internet em modo lockdown?
A. Sim — o tráfego de saída, como navegação na Web e atualizações de pacotes, nunca é restringido em nenhum nível de proteção. Os três níveis diferem na quantidade de tráfego de entrada não solicitado que o nftables permite. open destina-se a uma rede doméstica e permite tráfego local. balanced é adequado para redes de trabalho ou partilha de ligação — monitoriza portas suspeitas sem interferir na utilização normal. lockdown destina-se a Wi-Fi público e bloqueia todo o tráfego de entrada em modo furtivo. Nenhum nível bloqueia alguma vez o tráfego iniciado por si (navegação, ligações SSH de saída como cliente, etc.).

🖧 Visão Geral & Preços

Q1. O que é o RoamSwitch Server Edition?
Um conjunto de segurança de defesa autónoma totalmente headless (sem qualquer dependência de GUI) para VPS na cloud, centros de dados on-premise e hosts de contentores. É fornecido como um pacote e binário separados, roamswitch-server, distinto da versão cliente (roamswitch). Fornece Default Drop de entrada, prevenção de bloqueio SSH, deteção de intrusão eBPF, FIM de caminhos críticos (monitorização de adulteração), bloqueio de Egress/C2 e notificações de emergência, tudo num único daemon systemd leve.
Q2. Qual a diferença entre a versão cliente (desktop) e a versão servidor?
A versão cliente foca-se no «roaming»: deteta alterações no Wi-Fi em uso (pela MAC do gateway) e alterna autonomamente entre três perfis de firewall. A versão servidor não pressupõe mobilidade de rede e assume, em vez disso, uma postura permanente de Default Drop de entrada, com proteção do caminho de administração SSH, prevenção de exposição de portas de contentores e deteção de intrusão ao nível do kernel via eBPF (Falco ou Tetragon) — ameaças específicas de um servidor sempre ativo. Não tem interface gráfica nem ícone na bandeja do sistema; opera-se através da CLI (o comando roamswitch), de ficheiros de configuração e do MCP.
Q3. Quanto custa a versão servidor?
Tal como na versão cliente, a Community Edition é gratuita, inclui todas as funcionalidades e não requer ativação. As organizações que pretendam gerir centralmente uma frota de servidores podem adicionar o plano pago RoamSwitch Business (gestão de frota, distribuição de políticas assinadas, suporte com SLA), mas a defesa do próprio endpoint é idêntica à da versão gratuita.
Q4. A Zero-Telemetry (sem comunicação externa) mantém-se também na versão servidor?
Sim. O conteúdo do tráfego, o histórico de ligações e os resultados de diagnóstico nunca são enviados para o exterior. A única exceção é a verificação de atualizações através do gestor de pacotes do sistema operativo (apt/dnf/zypper). Isto é verificado em tempo de compilação por um script de auditoria (audit_no_network.sh), e os detalhes completos estão publicados no Livro Branco de Segurança da Server Edition.

⚙️ Instalação & Configuração Inicial

Q5. Que distribuições Linux são suportadas?
Suporta Ubuntu 22.04/24.04, Debian 12+, Fedora, RHEL, Rocky Linux, AlmaLinux, openSUSE e Arch Linux (todos requerem systemd + nftables). São suportadas ambas as arquiteturas x86_64 e aarch64 (incluindo AWS Graviton).
Q6. Como se instala?
A partir dos mesmos repositórios oficiais da versão cliente, bastando instalar um pacote com nome diferente: sudo apt install roamswitch-server (Ubuntu/Debian), sudo dnf install roamswitch-server (família Fedora/RHEL), sudo zypper install roamswitch-server (openSUSE). Este pacote está em Conflicts mútuo com o da versão cliente (roamswitch), pelo que não podem ser instalados em simultâneo no mesmo anfitrião.
Q7. O que devo fazer primeiro depois de instalar?
Execute o assistente de configuração interativo com sudo roamswitch server setup. Ele guia-o pela porta de administração SSH, IPs de origem de manutenção, canais de notificação de emergência (Telegram/LINE/Webhook) e a ação a tomar num evento crítico do eBPF (isolate/freeze/alert_only), enviando depois uma notificação de teste e reiniciando o serviço.
Q8. O que preciso de fazer para aplicar as alterações depois de editar diretamente o ficheiro de configuração?
Depois de editar /etc/roamswitch/server.conf, execute sudo roamswitch server restart. A unidade roamswitch-server.service não suporta a recarga da configuração via systemctl reload — apenas um restart completo.
Q9. O que é o guard.yaml? É uma configuração obrigatória?
É opcional. Criar /etc/roamswitch/guard.yaml permite especificar uma ação de contenção distinta (apenas notificar / isolar o processo / isolar todo o anfitrião) e um temporizador de segurança para cada nível de gravidade do Falco/Tetragon (warning/error/critical/emergency). Se o ficheiro não existir, uma política equivalente é automaticamente sintetizada a partir de action_on_critical em server.conf, pelo que as instalações existentes não são afetadas. Está disponível um modelo em /etc/roamswitch/guard.yaml.example.

🔥 Firewall & Prevenção de Bloqueio SSH

Q10. O que significa "Default Drop de entrada"?
Desde o momento da instalação, todas as ligações de entrada são recusadas exceto nas portas explicitamente permitidas em allowed_ports (predefinição 80, 443). Isto evita que uma porta de administração ou depuração seja exposta acidentalmente à Internet.
Q11. Existe o risco de ficar bloqueado por SSH devido a um erro de configuração?
Existem várias camadas de proteção: (1) as sessões de ligação ESTABLISHED/RELATED existentes são sempre preservadas; (2) ssh_ports (predefinição 22) é sempre permitida incondicionalmente; (3) mesmo durante um isolamento de emergência do anfitrião (Air-Gap), preserve_ssh_on_isolation=true (predefinição) mantém ativa a sessão SSH do administrador; (4) uma sintaxe de configuração inválida ou uma falha ao carregar o nftables reverte automaticamente para o último conjunto de regras válido conhecido.
Q12. As portas dos contentores Docker/Podman também são protegidas?
Sim. Por predefinição, a opção -p do Docker cria as suas próprias regras iptables, o que pode contornar a firewall padrão do anfitrião e expor diretamente uma porta do contentor à Internet. Com protect_docker_ports=true (predefinição), o RoamSwitch insere uma regra de inspeção no início da cadeia DOCKER-USER, de modo que o tráfego destinado aos contentores também fique sujeito à política de allowed_ports / whitelist_ips.
Q13. E se eu me bloquear a mim próprio por engano?
Inicie sessão através da consola web do seu fornecedor de cloud (VNC/consola série) e execute sudo roamswitch emergency-restore para restaurar a firewall à última configuração válida conhecida e limpar qualquer isolamento de emergência, ou execute sudo systemctl stop roamswitch-server para parar completamente o serviço.

Deteção de Ameaças & Resposta Autónoma

Q14. O que é o eBPF Runtime Guard? Qual a diferença entre Falco e Tetragon?
Interliga-se com sensores eBPF que funcionam no espaço do kernel para detetar em tempo real reverse shells, escaladas de privilégios e fugas de contentores. O sensor predefinido é o Falco (JSONL através de um socket de domínio UNIX), mas definir sensor.type: tetragon em guard.yaml muda para o Cilium Tetragon (gRPC nativo, através do mesmo socket UNIX). Nenhum dos dois adiciona uma nova porta de escuta.
Q15. O que acontece efetivamente quando uma ameaça crítica é detetada?
Consoante action_on_critical (ou a política definida em guard.yaml), é acionada automaticamente uma de: isolate (isola da rede o processo em causa), freeze (congela o processo com SIGSTOP e isola-o da rede) ou alert_only (apenas notifica). Definir kill_process: true envia também um SIGKILL além do isolamento. Daemons fundamentais — init, runtimes de contentores, gestores de pacotes, entre outros — estão sempre excluídos de congelamento/terminação através de uma lista de processos protegidos.
Q16. O que é o temporizador de segurança?
É o período de tolerância após o disparo de um isolamento de emergência de todo o anfitrião (Air-Gap), durante o qual o administrador deve confirmar com sudo roamswitch server ack (safety_timer_secs em guard.yaml, predefinição 300 segundos). Se não chegar nenhuma confirmação a tempo, o RoamSwitch restaura automaticamente o acesso à rede, para que um falso positivo não deixe o servidor isolado indefinidamente.
Q17. Como funciona, na prática, o FIM de caminhos críticos (monitorização de adulteração de ficheiros)?
Monitoriza os hashes SHA-256 de mais de 150 binários críticos, configurações de autenticação e unidades systemd. Os ficheiros são monitorizados individualmente através de eventos de conclusão de escrita do fanotify (FAN_CLASS_NOTIF), pelo que a adulteração é detetada no instante em que ocorre, sem esperar pela próxima verificação periódica (que se mantém como salvaguarda). Numa atualização legítima de pacotes do sistema operativo, a linha de base é ressincronizada automaticamente através do gancho DPkg::Post-Invoke no Debian/Ubuntu ou da unidade systemd.path no Fedora/RHEL/openSUSE, evitando alertas falsos positivos.
Q18. O que são as canárias de ransomware?
Ficheiros-isco colocados nas raízes web (/var/www, /srv, etc.) cuja integridade é verificada periodicamente. Se um isco for adulterado ou encriptado, o RoamSwitch identifica o processo que lhe acedeu, congela-o e isola-o, e envia uma notificação de emergência ao administrador.
Q19. O que são o bloqueio de saída (Egress) e o sinkhole de DNS?
O bloqueio de saída (egress_ip_blocklist_enabled, predefinição true, inofensivo até que uma feed seja carregada) bloqueia, através do nftables, as ligações de saída para IPs conhecidos como maliciosos. O sinkhole de DNS (dns_sinkhole_enabled, predefinição false para não interferir com DNS interno ou configurações split-horizon) força a resolução através de um resolvedor DNS de filtragem (Quad9/Cloudflare/AdGuard/CleanBrowsing) para também bloquear a resolução de domínios maliciosos.

📢 Notificações, Operações & Diagnóstico

Q20. Que canais são suportados para os alertas de emergência?
Suporta Telegram Bot, LINE Messaging API e Webhooks genéricos (Slack / Discord / Microsoft Teams / a sua própria plataforma de monitorização). Os alertas são enviados de imediato em incidentes graves — exposição indevida de portas, adulteração detetada pelo FIM, deteção de ameaças via eBPF ou disparo de um isolamento de emergência. Execute roamswitch server test-notify para verificar a configuração.
Q21. A notificação de teste do Telegram apresenta "chat not found" — o que está errado?
Na maioria dos casos, falta ao ID de chat do supergrupo o prefixo -100 obrigatório (por exemplo: -1001234567890). Confirme o valor correto no campo "chat":{"id":...} da resposta a curl -s "https://api.telegram.org/bot<token>/getUpdates".
Q22. O que verifica o "diagnóstico de segurança de 30 itens"?
Execute-o com roamswitch status --server. Audita 30 itens alinhados com o CIS Benchmark — estado da firewall, mitigação do Frag Gap (desativação de namespaces de utilizador não privilegiados), proteção de memória Yama LSM, permissões de ficheiros críticos, exposição do Docker, entre outros — produzindo uma pontuação de segurança de 0 a 100 e uma classificação por letra (S a C).
Q23. Existe o risco de a IA alterar as minhas definições de firewall sem o meu conhecimento através do servidor MCP?
Não. O roamswitch-mcp incluído foi concebido para ser estritamente só de leitura (apenas ferramentas de obtenção de estado e auditoria). Mesmo que os registos de uma aplicação web contenham uma injeção de prompt maliciosa, um agente de IA não consegue, através dele, abrir a firewall ou levantar um isolamento. Alterar a política ou libertar um processo congelado requer sempre a execução explícita de um comando a partir de um TTY local (um terminal SSH).

🏢 Licenciamento & Próximos Passos

Q24. O que acrescenta o plano pago RoamSwitch Business?
Pode adicionar a gestão centralizada de frota — registar vários servidores com um token de organização assinado com Ed25519 e agregar o nível de proteção, a pontuação de diagnóstico e o estado de aplicação das políticas através de check-ins periódicos; a distribuição de políticas assinadas — que distribui redes de confiança e os valores impostos de cada guarda como JSON assinado; um repositório APT/RPM interno assinado com uma chave GPG exclusiva da organização; e suporte com SLA contratual. As funcionalidades de defesa do próprio endpoint são exatamente iguais às da versão gratuita.
Q25. Há planos para suportar plataformas de orquestração de contentores como o Kubernetes?
Atualmente destina-se a hosts autónomos Docker/Podman. A distribuição de políticas e a auditoria em todo um cluster Kubernetes está a ser considerada como possível extensão futura das funcionalidades de gestão de frota do plano Business. Envie pedidos específicos para o nosso contacto de suporte.
Nenhuma pergunta correspondente foi encontrada. Tente outra palavra-chave.