Pular para o conteúdo principal

WiFi Amigável para Famílias: Melhores Práticas para Shopping Centres

Este guia de referência técnica fornece metodologias acionáveis para a implementação de filtragem de URL baseada em categoria em redes de WiFi de visitantes em ambientes de varejo. Ele detalha a arquitetura de rede, definição de políticas e estratégias de mitigação de risco para garantir a conformidade e proteger a reputação da marca.

Publicado Atualizado
📖 5 min de leitura1,296 palavras2 exemplos práticos3 questões práticas8 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
WiFi para a Família: Melhores Práticas para Shopping Centres Um Briefing Técnico da Purple - Script Completo do Podcast (aprox. 10 minutos) --- INTRODUÇÃO & CONTEXTO (aprox. 1 minuto) Boas-vindas à série de Briefings Técnicos da Purple. Eu sou o seu anfitrião e hoje vamos abordar algo que está bem na interseção entre a experiência do cliente e a segurança cibernética: WiFi para a família em shopping centres. Se você é gerente de TI ou responsável pela experiência do cliente (CX) no varejo, provavelmente já ouviu a seguinte pergunta do seu diretor de operações: "Podemos garantir que as crianças não acessem conteúdos inadequados em nossa rede de convidados?" Parece simples. Na prática, existem algumas camadas para acertar - e errar pode expor sua organização a riscos de reputação, escrutínio regulatório e, francamente, a conversas muito desconfortáveis com os pais. Por isso, nos próximos dez minutos, quero oferecer a você uma visão clara e prática do que a filtragem de URLs baseada em categorias realmente envolve, como implantá-la adequadamente em um ambiente de varejo e como estruturar o caso de negócios para apresentar aos seus superiores. Vamos começar. --- APROFUNDAMENTO TÉCNICO (aprox. 5 minutos) Vamos começar com o básico. Quando falamos de WiFi adequado para famílias, o mecanismo central é a filtragem de DNS - especificamente, a filtragem de DNS baseada em categorias. Sempre que um dispositivo em sua rede de convidados tenta carregar um site, ele envia uma consulta DNS para traduzir o nome do domínio em um endereço IP. Um mecanismo de filtragem de DNS intercepta esse caminho e compara o domínio solicitado com um banco de dados categorizado. Se o domínio pertencer a uma categoria bloqueada - conteúdo adulto, apostas, distribuição de malware, compartilhamento de arquivos peer-to-peer - a consulta é bloqueada antes mesmo de qualquer dado ser trocado. Em vez disso, o usuário visualiza uma página de bloqueio. Isso é fundamentalmente diferente da inspeção profunda de pacotes ou da filtragem em nível de URL na camada de aplicação. A filtragem de DNS opera na camada de rede, o que significa que é rápida, escalável e não exige que você quebre a criptografia SSL para inspecionar o tráfego. Para um shopping centre com potencial de milhares de conexões simultâneas de convidados, essa característica de desempenho é extremamente importante. O banco de dados de categorias é o componente essencial aqui. Os principais provedores de filtragem de DNS mantêm bancos de dados com dezenas de milhões de domínios, cada um marcado com uma ou mais categorias de conteúdo. Esses bancos de dados são atualizados continuamente, muitas vezes em tempo real, à medida que novos domínios são registrados e os sites existentes alteram seu conteúdo. Sua política de filtragem é, essencialmente, um conjunto de regras: bloquear estas categorias, permitir estas categorias e sinalizar estas outras para revisão. Para a implantação em um shopping centre, recomendo pensar em sua política de categorias em três níveis.Nível um: sempre bloquear. Isso é inegociável. Conteúdo adulto, apostas, malware e phishing, ferramentas de desvio de proxy, compartilhamento de arquivos peer-to-peer e discurso de ódio. Essas categorias devem ser bloqueadas em todos os SSID de visitantes, sem exceção. Não há razão comercial legítima para que uma rede de visitantes de um shopping center permita o acesso a essas categorias, e permiti-las gera exposição tanto jurídica quanto de reputação. Nível dois: dependente do contexto. Redes sociais, streaming de vídeo, plataformas de jogos, serviços de VPN - estas são categorias onde sua decisão de política depende do seu local específico e do perfil demográfico do seu visitante. Um centro de compras focado em famílias pode optar por bloquear streaming de vídeo para preservar a largura de banda para outros usuários. Um centro com praça de alimentação e um público mais jovem pode permitir redes sociais para incentivar o tempo de permanência e o compartilhamento social. Essas são decisões de negócios tanto quanto técnicas. Nível três: sempre permitir. Domínios de varejo e compras, notícias, conteúdo educacional, mapas e navegação - estes devem ser explicitamente permitidos para garantir que seus visitantes possam fazer o que vieram fazer: comprar, navegar e pesquisar com segurança. Agora, há uma consideração arquitetônica importante que frequentemente é negligenciada. Sua rede WiFi de visitantes deve ser completamente isolada da sua rede corporativa. Isso parece óbvio, mas já vi implantações onde o SSID de visitantes e a rede administrativa compartilham a mesma VLAN, o que é um risco de segurança significativo. Sua rede de visitantes deve ficar em sua própria VLAN, com um escopo de DHCP separado, e o tráfego deve ser roteado através do seu mecanismo de filtragem de DNS antes de chegar à internet. O tráfego corporativo segue um caminho completamente separado. No lado da autenticação, para uma rede WiFi de visitantes de shopping center, você geralmente busca um Captive Portal com login social, cadastro por e-mail ou uma aceitação simples dos termos de serviço. É aqui que sua plataforma de WiFi de visitantes - algo como o Purple - agrega um valor significativo além da simples conectividade. O Captive Portal é o seu ponto de captura de dados. É onde você coleta dados proprietários baseados em consentimento, que são cada vez mais valiosos em um mundo sem cookies. Sob a GDPR, você precisa de consentimento explícito para comunicações de marketing, e o Captive Portal é o local natural para obter e registrar esse consentimento. Para a infraestrutura sem fio subjacente, o WPA3 é agora o padrão que você deve visar para qualquer nova implantação ou atualização significativa. O WPA3 oferece criptografia mais forte e, fundamentalmente, protege contra ataques de dicionário offline na chave pré-compartilhada. Para uma rede de visitantes onde a senha geralmente é exibida publicamente, essa proteção é importante. Se você estiver trabalhando com hardware legado que não suporta WPA3, o WPA2 com uma frase de senha forte e rotacionada regularmente é sua alternativa - mas planeje sua atualização de hardware de acordo. Mais um ponto técnico que vale a pena destacar: DNS sobre HTTPS, ou DoH. Cada vez mais, os navegadores e sistemas operacionais são configurados para usar DNS criptografado por padrão, o que significa que eles ignoram completamente a filtragem de DNS no nível da rede. Uma implantação de filtragem configurada corretamente precisa levar isso em consideração. A solução é bloquear o tráfego da porta de saída 443 para provedores de DoH conhecidos no nível do firewall, forçando toda a resolução de DNS a passar pelo seu resolvedor controlado. Esse é um passo que muitas organizações esquecem, e é a razão pela qual suas políticas de filtragem têm lacunas. - RECOMENDAÇÕES DE IMPLANTAÇÃO E ARMADILHAS (aprox. 2 minutos) Certo, vamos falar sobre como você realmente implanta isso e onde as coisas costumam dar errado. A sequência de implantação que eu recomendaria é: primeiro, faça uma auditoria em sua arquitetura de rede existente. Confirme se o seu SSID de convidado está devidamente isolado. Segundo, selecione seu provedor de filtragem de DNS e configure sua política de categorias. Terceiro, implante em modo de monitoramento antes do modo de aplicação - isso oferece de duas a quatro semanas de dados sobre o que seus convidados estão realmente tentando acessar, o que geralmente revela surpresas e ajuda você a ajustar sua política antes de começar a bloquear as coisas. Quarto, configure sua página de bloqueio com uma mensagem clara e amigável que explique por que o conteúdo foi bloqueado e ofereça um canal de contato para falsos positivos. Quinto, teste exaustivamente - use um dispositivo na rede de convidados e tente acessar conteúdo em cada uma das suas categorias bloqueadas para verificar se a política está funcionando como esperado. A armadilha mais comum que vejo é o bloqueio excessivo. As equipes de TI, compreensivelmente cautelosas, definem uma política inicial agressiva e depois passam semanas lidando com reclamações sobre sites legítimos que estão sendo bloqueados. Um banco de dados de categorias bem mantido minimiza isso, mas nenhum banco de dados é perfeito. Ter um processo claro de relatório e resolução de falsos positivos é essencial. A segunda armadilha é a falta de comunicação da política para a gerência do local e lojistas. Se o aplicativo de negócios de um lojista for bloqueado pela política da sua rede de convidados, você certamente ouvirá falar sobre isso. Comunique proativamente sua política de filtragem aos lojistas e tenha um processo de exceção documentado. A terceira armadilha - e esta é a que realmente pega as organizações de surpresa - é deixar de considerar o DNS sobre HTTPS, como mencionei anteriormente. Teste sua implantação especificamente contra o desvio por DoH antes de entrar em operação. - PERGUNTAS E RESPOSTAS RÁPIDAS (aprox. 1 minuto) Deixe-me passar por algumas perguntas que recebo regularmente sobre este assunto. "A filtragem de DNS afeta o desempenho da rede?" Em escala, um serviço de filtragem de DNS baseado em nuvem adiciona milissegundos de um único dígito de latência à resolução de DNS. Para uma rede WiFi de convidados, isso é imperceptível para os usuários. "Os visitantes podem burlar o filtro usando uma VPN?" Se você bloqueou serviços de VPN e ferramentas de evasão de proxy em sua política de categorias - o que deveria ter feito - então sim, isso está amplamente mitigado. Nenhum filtro é totalmente à prova de burlas, mas você não está tentando impedir um invasor determinado; você está estabelecendo um padrão de cuidado razoável para um local público. "Precisamos registrar consultas DNS para fins de conformidade?" Isso depende da sua jurisdição e das suas obrigações específicas de conformidade. Sob a Investigatory Powers Act do Reino Unido, existem requisitos de retenção de dados para operadores de WiFi público. Consulte sua equipe jurídica, mas a maioria das plataformas de filtragem de DNS oferece recursos de registro que podem atender a esses requisitos. "E quanto à inspeção HTTPS - nós precisamos dela?" Para uma rede de visitantes com filtragem de DNS baseada em categorias, a inspeção SSL completa geralmente não é necessária e introduz uma complexidade significativa e possíveis preocupações de privacidade. A filtragem de DNS no nível do domínio é suficiente para a grande maioria dos casos de uso. - RESUMO E PRÓXIMOS PASSOS (aprox. 1 minuto) Para consolidar tudo isso: o WiFi familiar em um shopping center não é um problema técnico complexo, mas exige uma arquitetura deliberada e uma estrutura de política bem considerada. Os componentes principais são: uma rede de visitantes devidamente isolada, um mecanismo de filtragem de DNS baseado em nuvem com uma política de categorias bem ajustada, um Captive Portal que captura dados de visitantes baseados em consentimento e um processo para gerenciar exceções e falsos positivos. O caso de negócios é simples. Você está reduzindo o risco de reputação, demonstrando dever de cuidado com as famílias e lojistas e - se estiver usando uma plataforma como a Purple - transformando seu WiFi de visitantes em um ativo de dados primários que gera um ROI de marketing mensurável. Para seus próximos passos: se você não possui filtragem de DNS atualmente em sua rede de visitantes, essa é sua prioridade imediata. Se você já tem filtragem, mas não revisou sua política de categorias nos últimos doze meses, agende essa revisão agora. E se você estiver planejando uma atualização de rede, use isso como a oportunidade para implementar WPA3 e uma plataforma de WiFi de visitantes moderna de ponta a ponta. Obrigado por nos ouvir. Você encontrará o guia escrito completo, diagramas de arquitetura e exemplos práticos em purple.ai. Até a próxima. - FIM DO ROTEIRO

Parte da nossa série principal: Guia de WiFi de Visitantes

WiFi Amigável para Famílias: Melhores Práticas para Shopping Centres

Resumo Executivo

Oferecer WiFi público em ambientes de varejo exige um equilíbrio entre conectividade fluida e uma mitigação de riscos robusta. Para shopping centers, implementar um WiFi adequado para famílias não é apenas um recurso adicional - é um requisito fundamental para a operação do local. Este guia detalha a arquitetura técnica, as metodologias de implantação e as melhores práticas operacionais para filtragem de URL baseada em categorias em redes de convidados. Ao implementar controles de conteúdo no nível de DNS, gerentes de TI e arquitetos de rede podem garantir a conformidade, proteger a reputação da marca e fornecer um ambiente de navegação seguro para todas as faixas etárias. Além disso, uma implantação de Guest WiFi devidamente estruturada transforma um centro de custo em um ativo estratégico, coletando dados proprietários que impulsionam a fidelidade e a receita, ao mesmo tempo em que reduz o risco de tráfego malicioso e acesso a conteúdo inadequado.

Visão Técnica Aprofundada

Arquitetura de Filtragem de DNS

No coração de uma rede voltada para a família está a filtragem de DNS baseada em categorias. Diferente da filtragem de URL na camada de aplicação ou da inspeção profunda de pacotes (DPI), que exigem processamento significativo e muitas vezes quebram a criptografia SSL, a filtragem de DNS opera na camada de rede. Quando um dispositivo cliente tenta resolver um domínio, a consulta é interceptada por um mecanismo de filtragem de DNS baseado em nuvem. O mecanismo verifica o domínio solicitado em relação a um banco de dados continuamente atualizado de URLs categorizadas. Se o domínio pertencer a uma categoria restrita (por exemplo, malware, conteúdo adulto), a resolução é bloqueada e o usuário é redirecionado para uma página de bloqueio.

Essa abordagem oferece alto rendimento e baixa latência, tornando-a altamente escalável para ambientes de alta densidade, como shopping centers, onde milhares de conexões simultâneas são comuns. Para arquitetar isso corretamente, compreender What is DNS Filtering? How to Block Harmful Content on Guest WiFi é crucial.

WiFi Amigável para Famílias: Melhores Práticas para Shopping Centres - dns filtering architecture

Segmentação e Isolamento de Rede

O isolamento completo da rede de convidados em relação à infraestrutura corporativa é um requisito fundamental de segurança. O SSID de convidados deve operar em uma VLAN dedicada com um escopo de DHCP independente. O tráfego deve ser roteado pelo mecanismo de filtragem de DNS antes de chegar à internet. Essa segmentação evita o movimento lateral no caso de comprometimento de um dispositivo de convidado e garante que as políticas de tráfego de convidados não afetem inadvertidamente as operações administrativas.

Padrões de Criptografia e Autenticação

Para infraestrutura sem fio, o WPA3 é o padrão atual para criptografia robusta, protegendo contra ataques de dicionário offline em chaves pré-compartilhadas. Embora o WPA2 ainda seja predominante, o suporte ao WPA3 deve ser obrigatório em novas implantações. A autenticação é normalmente tratada por meio de um Captive Portal, que atende a um duplo propósito: aceitação dos termos de serviço e captura de dados. Integrar isso com uma plataforma de WiFi Analytics permite que os operadores do local coletem dados primários baseados em consentimento, em conformidade com o GDPR e outras estruturas de privacidade regionais.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Guia de Implementação

Uma abordagem em fases é necessária para implantar a filtragem baseada em categorias para mitigar a interrupção do tráfego legítimo.

1. Auditoria e Linha de Base

Antes de aplicar as regras de bloqueio, faça uma auditoria na arquitetura de rede existente para confirmar o isolamento adequado de VLAN. Implante o mecanismo de filtragem DNS no "modo de monitoramento" por duas a quatro semanas. Este período de linha de base oferece visibilidade sobre os padrões de tráfego reais na rede de convidados, permitindo que as equipes de TI identifiquem serviços legítimos que possam ser categorizados incorretamente de forma inadvertida.

2. Definir a Política de Categorias

Estabeleça uma estrutura de políticas em níveis:

  • Bloquear Sempre: Conteúdo adulto, jogos de azar, malware, phishing, compartilhamento de arquivos peer-to-peer (P2P) e ferramentas de desvio de proxy.
  • Dependente de Contexto: Redes sociais, streaming de vídeo e jogos. Isso requer alinhamento com os objetivos operacionais do local (por exemplo, conservação de largura de banda versus incentivo ao tempo de permanência).
  • Permitir Sempre: Domínios de Varejo, notícias, educação e navegação.

WiFi Amigável para Famílias: Melhores Práticas para Shopping Centres - content filtering categories

3. Abordar DNS sobre HTTPS (DoH)

Os navegadores modernos usam cada vez mais o DNS sobre HTTPS (DoH) por padrão, criptografando as consultas DNS e contornando a filtragem em nível de rede. Para aplicar a política de filtragem, o firewall de perímetro deve ser configurado para bloquear o tráfego da porta de saída 443 para provedores de DoH conhecidos (por exemplo, 1.1.1.1 da Cloudflare, 8.8.8.8 do Google). Isso força os dispositivos dos clientes a recorrerem ao resolvedor de DNS fornecido pela rede.

4. Aplicação e Tratamento de Exceções

Transicione do modo de monitoramento para o modo de aplicação. Configure uma página de bloqueio clara e personalizada com a marca que informe ao usuário por que o conteúdo foi restrito e forneça um mecanismo para relatar falsos positivos. Estabeleça um fluxo de trabalho documentado para revisar e colocar em lista de permissões domínios solicitados por lojistas ou pela administração do local.

Boas Práticas

  • Comunicação Proativa: Informe os lojistas sobre a política de filtragem antes da aplicação para evitar interrupções em seus aplicativos operacionais.
  • Revisões Regulares de Políticas: O cenário de ameaças e os padrões de uso da internet evoluem. Agende uma revisão trimestral da política de categorias e da precisão do banco de dados do mecanismo de filtragem.
  • Aproveite o Captive Portal: Use o Captive Portal não apenas para controle de acesso, mas como um ponto de contato estratégico. Garanta que o design do portal esteja alinhado com a marca do local e estabeleça claramente os termos de uso em relação às restrições de conteúdo.
  • Monitore o Uso de Banda: Embora o filtro de DNS restrinja o acesso a conteúdos específicos, o gerenciamento de banda ainda é necessário. Implemente limitação de taxa por cliente para garantir a distribuição equitativa de recursos, especialmente em áreas de alta densidade. Leia mais sobre como otimizar o desempenho em nosso guia sobre Office Wi-Fi: Optimize Your Modern Office Wi-Fi Network.

Solução de Problemas e Mitigação de Riscos

Bloqueio Excessivo (Falsos Positivos)

O modo de falha mais comum é uma política inicial excessivamente agressiva que bloqueia domínios legítimos. A mitigação depende da fase inicial de monitoramento para tráfego de referência e de um processo ágil de lista de permissões.

Desvio de DoH

Se os usuários estiverem acessando com sucesso conteúdos bloqueados, verifique se as regras de firewall que bloqueiam resolvedores de DoH conhecidos estão ativas e atualizadas. A falha em bloquear o DoH torna ineficaz o filtro de DNS no nível da rede.

Problemas no Captive Portal

Em ambientes com características de RF complexas, os dispositivos podem ter dificuldades para manter uma conexão estável o suficiente para concluir a autenticação do Captive Portal. Garanta uma densidade adequada de APs e um planejamento de canais ideal. Consulte Wi-Fi Frequencies: A Guide to Wi-Fi Frequencies in 2026 para obter estratégias detalhadas de planejamento de RF.

Retorno sobre o Investimento (ROI) e Impacto nos Negócios

A implementação de WiFi seguro para a família por meio de filtragem de DNS gera valor comercial mensurável:

  • Mitigação de Riscos: Reduz significativamente a probabilidade de multas regulatórias e danos à reputação associados ao acesso a conteúdo ilegal ou inadequado na rede do local.
  • Otimização de Banda: O bloqueio de compartilhamento de arquivos P2P e streaming de vídeo não autorizado preserva a banda para uso legítimo, adiando atualizações dispendiosas de circuitos.
  • Captura de Dados Aprimorada: Uma rede de convidados segura e confiável incentiva taxas de adesão mais altas no Captive Portal, enriquecendo o CRM do local com dados proprietários acionáveis para campanhas de marketing direcionadas.
  • Satisfação dos Lojistas: Oferecer um ambiente de rede limpo e de alto desempenho apoia as iniciativas digitais dos lojistas e melhora a experiência geral do cliente.

Ouça nosso podcast de briefing técnico abaixo para obter mais informações sobre estratégias de implantação e armadilhas comuns:

Definições principais

Filtragem de DNS

O processo de bloquear o acesso a sites específicos, impedindo a resolução de seus nomes de domínio em endereços IP com base em bancos de dados categorizados.

O mecanismo primário para aplicar políticas de conteúdo amigáveis para famílias de forma eficiente em escala.

Isolamento de VLAN

A prática de separar logicamente o tráfego de rede em domínios de transmissão distintos.

Essencial para a segurança, garantindo que o tráfego de visitantes não interaja com sistemas corporativos ou de back-office.

Captive Portal

Uma página web que um usuário deve visualizar e interagir antes que o acesso a uma rede pública seja concedido.

Usado para aceitação dos termos de serviço e coleta de dados primários baseados em consentimento.

DNS sobre HTTPS (DoH)

Um protocolo para realizar a resolução remota do Domain Name System por meio do protocolo HTTPS.

Um desafio significativo para administradores de rede, pois criptografa consultas DNS, ignorando a filtragem padrão em nível de rede.

WPA3

A terceira geração do Wi-Fi Protected Access, que oferece criptografia aprimorada e proteção contra ataques de dicionário offline.

O padrão atual para segurança de redes sem fio, particularmente importante para SSIDs públicos ou de visitantes.

Falso Positivo

No contexto da filtragem de conteúdo, um site legítimo que é categorizado incorretamente e bloqueado pelo mecanismo de filtragem.

Requer um processo ágil de lista de permissões para minimizar a interrupção nas operações do local ou nos negócios dos lojistas.

Deep Packet Inspection (DPI)

Uma forma de filtragem de pacotes de rede de computadores que examina a parte de dados de um pacote à medida que ele passa por um ponto de inspeção.

Muitas vezes exige muitos recursos para redes de visitantes de alta densidade em comparação com a filtragem de DNS.

Dados Primários

Informações que uma empresa coleta diretamente de seus clientes e possui.

Um dos principais impulsionadores de ROI para implantações de WiFi de visitantes, capturado por meio do Captive Portal com o consentimento do usuário.

Exemplos práticos

Um grande shopping centre com 150 unidades de varejo está enfrentando congestionamento de rede e reclamações de pais sobre o acesso a conteúdo inadequado no WiFi de visitantes aberto.

  1. Implementar o isolamento de VLAN para o SSID de visitantes. 2. Implantar um mecanismo de filtragem de DNS baseado em nuvem. 3. Configurar uma política de bloqueio rígida para as categorias Adulto, Apostas, Malware e P2P. 4. Bloquear o tráfego DoH de saída no firewall. 5. Implementar um Captive Portal que exija a aceitação dos termos de serviço.
Comentário do examinador: Esta abordagem aborda tanto o risco de segurança/reputação (via filtragem de DNS) quanto o problema de congestionamento (bloqueando categorias de P2P/streaming de alta largura de banda). Bloquear DoH é crítico para evitar o desvio de políticas.

Um gerente de TI de hotel precisa implementar WiFi amigável para famílias em áreas públicas, mas deve garantir que os hóspedes corporativos ainda possam acessar os serviços de VPN necessários.

  1. Implantar filtragem de DNS com uma política de linha de base bloqueando as categorias Adulto, Malware e Apostas. 2. Permitir explicitamente a categoria "Serviços VPN" na política de filtragem. 3. Monitorar os logs de tráfego para identificar quaisquer endpoints de VPN corporativa específicos que possam estar categorizados incorretamente e incluí-los proativamente na lista de permissões.
Comentário do examinador: Isso demonstra a aplicação de políticas dependentes de contexto. No setor de hospitalidade, equilibrar a segurança familiar com os requisitos dos viajantes de negócios exige uma abordagem mais granular do que uma implantação de varejo estrita.

Questões práticas

Q1. Um lojista reclama que seu novo aplicativo web de gerenciamento de estoque está sendo bloqueado na rede de visitantes do shopping centre. Qual é o próximo passo imediato?

Dica: Considere o fluxo de trabalho de resolução de falsos positivos.

Ver resposta modelo

Revisar os logs de filtragem de DNS para identificar a qual categoria o domínio do aplicativo do lojista está atualmente atribuído. Se for um falso positivo (por exemplo, categorizado incorretamente como "Desvio de Proxy"), adicione o domínio específico à lista de permissões global e notifique o lojista.

Q2. Durante a fase de monitoramento de uma nova implantação de filtragem de DNS, você percebe um alto volume de tráfego para o 1.1.1.1 da Cloudflare. O que isso indica e como você deve responder?

Dica: Pense em protocolos DNS criptografados.

Ver resposta modelo

Isso indica que os dispositivos clientes estão usando DNS sobre HTTPS (DoH) para ignorar o resolvedor DNS da rede. Você deve configurar o firewall de perímetro para bloquear o tráfego de saída da porta 443 para IPs de provedores de DoH conhecidos para forçar o retorno ao DNS padrão.

Q3. Um diretor de TI de um estádio deseja implementar um WiFi familiar, mas está preocupado com o impacto no desempenho ao inspecionar todo o tráfego durante o dia de um jogo com 50.000 usuários simultâneos. Qual arquitetura você recomenda?

Dica: Compare a filtragem na camada de rede com a da camada de aplicação.

Ver resposta modelo

Recomende a filtragem de DNS baseada em nuvem em vez da Inspeção Profunda de Pacotes (DPI) local. A filtragem de DNS intercepta apenas a solicitação inicial de resolução de domínio, adicionando uma latência insignificante, enquanto a DPI exige um processamento significativo para inspecionar a carga útil de cada pacote, o que geraria um gargalo sob a carga de alta densidade de um estádio.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.