Edição macOS Linux Sensor

Um nó sensor dedicado para a sua LAN: «RoamSwitch Sensor»

O RoamSwitch Sensor é um nó dedicado à LAN que audita, a partir do exterior, os endpoints RoamSwitch da mesma LAN (Mac / Linux Client / Server Edition). Verifica como um anfitrião é visto por outro dispositivo da LAN (portas abertas, serviços expostos sem autenticação, pontos de apoio para movimento lateral), algo que o anfitrião, por princípio, não consegue ver na sua própria autodiagnose. Também oferece um inventário de dispositivos da LAN e deteção de falsificação ARP.

RoamSwitch Sensor: a dedicated LAN sensor node with ARP sweep and passive ARP monitoring, IoT risk classification, active vulnerability audit of paired RoamSwitch endpoints, and pairing-code (Ed25519, fixed IP) pairing

🛡️ Auditoria de vulnerabilidades ativa (apenas endpoints emparelhados)

Varrimento completo de portas → verificações de assinaturas conhecidas (exposição não autenticada de Redis/dockerd/Memcached/MongoDB/Elasticsearch/CouchDB/Jenkins/VNC, SMBv1 e falta de assinatura SMB, RDP sem NLA, relay SMTP aberto, etc.) → recolha genérica de banners → varrimento complementar com nmap NSE — quatro fases, totalmente não destrutivas.

📋 Composição da rede (varredura ARP ativa)

Encontra os dispositivos da LAN com uma varredura ARP. Cria um inventário com IP, MAC, nome de host, fabricante, estado online, primeira/última deteção e histórico de IP, e permite registar livremente um nome ou uso por dispositivo. Os dispositivos sem nota ficam destacados como a verificar, servindo para cruzar com o seu inventário. Sem o nmap, o Sensor volta a um modo passivo que só mostra os dispositivos com que ele próprio comunicou.

👁️ Eventos ARP com «O que fazer a seguir»

O aparecimento de novos dispositivos e as mudanças de MAC num IP conhecido (indício de falsificação ARP) são apresentados com data/hora, gravidade (crítica a informativa), motivos, dispositivos envolvidos e passos concretos de verificação. Uma mudança de MAC no IP do gateway é considerada crítica. Com a captura passiva opcional, deteta também um dispositivo que envia pedidos ARP para muitos IP (reconhecimento interno).

🔎 Visão geral de outros dispositivos da LAN e comportamento suspeito (apenas deteção)

Apresenta, como informação de referência: fabricante do MAC e categoria do dispositivo, identificação do modelo pelos autoanúncios mDNS/SSDP/DHCP, ligações a IP maliciosos conhecidos ou portas de administração, indícios de participação em botnets/DDoS (ligação a muitos destinos) e de túneis DNS/C2. Quase tudo exige a captura passiva opcional (p. ex., uma porta espelho) e o Sensor nunca bloqueia tráfego.

🔑 Emparelhamento por código (Ed25519, IP fixo)

Não confia em nada por predefinição. Introduzir o código de emparelhamento de uso único, válido durante 10 minutos, emitido pelo operador do Sensor, juntamente com o endereço IP fixo do Sensor, estabelece confiança mútua em ambas as direções num único passo. As chaves públicas são trocadas automaticamente, pelo que não é necessário conhecê-las antecipadamente. Não é necessária conta nem registo na cloud.

📅 Auditorias agendadas e deteção de alterações (opcional)

Audita automaticamente, segundo um calendário, todos os endpoints emparelhados e mostra o que mudou desde a auditoria anterior: novas deteções, resolvidas e portas recém-abertas. Se todas as portas que estavam abertas deixarem de ser visíveis, isso é comunicado como possivelmente inacessível, e não como resolvido. Mesmo sem supervisão, o Sensor confirma antes e depois de cada auditoria que o endereço MAC do endpoint continua a ser aquele com que se autenticou e ignora a auditoria se o IP passou para outro dispositivo. Desativado por predefinição; define o intervalo e a janela horária.

📣 Notificações e evidências de auditoria (opcional)

As regressões, os novos dispositivos, o ARP spoofing e mais podem ser enviados para webhooks (Slack, Discord, Teams e outros) e para syslog (RFC 5424). O emparelhamento, a sua remoção, as auditorias e as alterações de configuração ficam registados, com quem os realizou, num registo de operações à prova de adulteração (cadeia de hashes), e os resultados das auditorias, o inventário e o registo podem ser exportados em CSV, JSON ou relatório HTML (guarde-o como PDF a partir de um navegador). Cada destino é escolhido por si; por predefinição não é enviado nada.

🗂️ Agregar vários Sensors (coletor central, opcional)

Para organizações com Sensors em vários locais, inclui-se um coletor central que reúne resumos assinados (desativado por predefinição). Oferece um painel por local e exportação CSV, e deteta quando o registo de auditoria de um Sensor foi truncado ou recuado. Só aceita pedidos assinados de Sensors registados e recusa ser exposto fora da LAN sem TLS.

Se o próprio Sensor precisar de proteção contra ataques, recomendamos instalar separadamente o RoamSwitch for Linux Server Edition na mesma máquina — ambos funcionam como processos totalmente independentes.

Exemplo de relatório de auditoria

Exemplo do relatório gerado por roamswitch-sensor export all --format html (a tecla e na TUI). É um único ficheiro HTML: abra-o num navegador e escolha «Guardar como PDF» para obter um PDF a entregar aos auditores.

Todos os nomes de máquinas, endereços MAC, endereços IP e chaves apresentados são fictícios. O corpo do relatório é produzido em japonês ou inglês (fora da vista em japonês, apresenta-se a versão em inglês).

Ver o guia de verificação completo →