Saltar para o conteúdo principal

WiFi Familiar: Boas Práticas para Centros Comerciais

Este guia de referência técnica fornece metodologias acionáveis para implementar a filtragem de URL baseada em categorias em redes WiFi de convidados em ambientes de retalho. Detalha a arquitetura de rede, a definição de políticas e as estratégias de mitigação de riscos para garantir a conformidade e proteger a reputação da marca.

Publicado Atualizado
📖 5 min de leitura1,309 palavras2 exemplos práticos3 perguntas de prática8 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
WiFi para Toda a Família: Melhores Práticas para Centros Comerciais Uma Sessão Técnica da Purple - Guião Completo do Podcast (aprox. 10 minutos) --- INTRODUÇÃO E CONTEXTO (aprox. 1 minuto) Bem-vindo à série de Sessões Técnicas da Purple. Sou o vosso anfitrião e hoje vamos abordar algo que se situa mesmo na interseção entre a experiência do cliente e a cibersegurança: WiFi para toda a família em centros comerciais. Se é gestor de TI ou responsável pela CX no retalho, provavelmente já teve de responder à pergunta do seu diretor de operações: "Podemos garantir que as crianças não acedem a conteúdos inadequados na nossa rede de convidados?" Parece simples. Na prática, há várias camadas a afinar - e falhar nelas pode expor a sua organização a riscos reputacionais, escrutínio regulatório e, francamente, a algumas conversas muito desconfortáveis com os pais. Por isso, nos próximos dez minutos, quero dar-vos uma visão clara e prática do que a filtragem de URLs baseada em categorias realmente envolve, como a implementar corretamente num ambiente de retalho e qual é o caso de negócio a apresentar à administração. Vamos a isto. --- MERGULHO TÉCNICO (aprox. 5 minutos) Comecemos pelos aspetos fundamentais. Quando falamos de WiFi para toda a família, o mecanismo principal é a filtragem de DNS - especificamente, a filtragem de DNS baseada em categorias. Sempre que um dispositivo na sua rede de convidados tenta carregar um website, envia uma consulta DNS para traduzir esse nome de domínio num endereço IP. Um motor de filtragem de DNS interpõe-se nesse caminho e verifica o domínio solicitado numa base de dados categorizada. Se o domínio pertencer a uma categoria bloqueada - conteúdo adulto, apostas, distribuição de malware, partilha de ficheiros peer-to-peer - a consulta é bloqueada antes de qualquer dado ser trocado. Em vez disso, o utilizador vê uma página de bloqueio. Isto é fundamentalmente diferente da inspeção profunda de pacotes (DPI) ou da filtragem ao nível do URL na camada de aplicação. A filtragem de DNS opera na camada de rede, o que significa que é rápida, escalável e não exige que quebre a encriptação SSL para inspecionar o tráfego. Para um centro comercial com potencialmente milhares de ligações de convidados em simultâneo, essa característica de desempenho é extremamente importante. Ora, a base de dados de categorias é o componente crítico aqui. Os principais fornecedores de filtragem de DNS - e estou a ser neutro em termos de fornecedor aqui - mantêm bases de dados com dezenas de milhões de domínios, cada um associado a uma ou mais categorias de conteúdo. Estas bases de dados são atualizadas continuamente, muitas vezes em tempo quase real, à medida que novos domínios são registados e os sites existentes alteram o seu conteúdo. A sua política de filtragem é, essencialmente, um conjunto de regras: bloquear estas categorias, permitir estas categorias e sinalizar estas categorias para revisão. Para uma implementação num centro comercial, recomendo que pense na sua política de categorias em três níveis.Nível um: bloquear sempre. Isto é inegociável. Conteúdo para adultos, apostas, malware e phishing, ferramentas de contornar proxy, partilha de ficheiros peer-to-peer e discurso de ódio. Estas categorias devem ser bloqueadas em todos os SSID de convidados, ponto final. Não existe nenhuma razão comercial legítima para que uma rede de convidados de um centro comercial permita o acesso a estas categorias, e permiti-las cria uma exposição tanto reputacional como jurídica. Nível dois: dependente do contexto. Redes sociais, streaming de vídeo, plataformas de jogos, serviços de VPN - estas são categorias em que a sua decisão de política depende do seu local específico e do perfil demográfico dos seus convidados. Um centro comercial focado nas famílias pode optar por bloquear o streaming de vídeo para preservar a largura de banda para outros utilizadores. Um centro com uma zona de restauração e um público mais jovem pode permitir as redes sociais para incentivar o tempo de permanência e a partilha social. Estas são decisões comerciais tanto quanto técnicas. Nível três: permitir sempre. Domínios de retalho e compras, notícias, conteúdo educativo, mapas e navegação - estes devem ser explicitamente permitidos para garantir que os seus convidados possam fazer aquilo a que vieram: comprar, navegar e pesquisar em segurança. Agora, há uma consideração arquitetónica importante que muitas vezes é negligenciada. A sua rede WiFi de convidados deve estar completamente isolada da sua rede corporativa. Isto parece óbvio, mas já vi implementações em que o SSID de convidados e a rede administrativa partilham a mesma VLAN, o que representa um risco de segurança significativo. A sua rede de convidados deve situar-se na sua própria VLAN, com uma gama de DHCP separada, e o tráfego deve ser encaminhado através do seu motor de filtragem de DNS antes de chegar à internet. O tráfego corporativo segue um caminho completamente separado. Do lado da autenticação, para uma rede de convidados de um centro comercial, normalmente procura-se um Captive Portal com início de sessão social, registo por e-mail ou uma simples aceitação dos termos de serviço. É aqui que a sua plataforma de WiFi de convidados - algo como a Purple - adiciona um valor significativo muito além da simples conectividade. O Captive Portal é o seu ponto de recolha de dados. É onde recolhe dados primários baseados em consentimento, que são cada vez mais valiosos num mundo pós-cookies. Ao abrigo do GDPR, necessita de consentimento explícito para comunicações de marketing, e o Captive Portal é o local natural para obter e registar esse consentimento. Para a infraestrutura sem fios subjacente, o WPA3 é agora o padrão que deve visar para qualquer nova implementação ou atualização significativa. O WPA3 fornece uma encriptação mais forte e, crucialmente, protege contra ataques de dicionário offline à chave pré-partilhada. Para uma rede de convidados onde a palavra-passe é frequentemente exibida publicamente, essa proteção é importante. Se estiver a trabalhar com hardware legado que não suporta WPA3, o WPA2 com uma frase de acesso forte e regularmente rodada é a sua alternativa - mas planeie a sua atualização de hardware em conformidade. Mais um ponto técnico importante a assinalar: DNS over HTTPS, ou DoH. Cada vez mais, os browsers e sistemas operativos estão configurados para utilizar DNS encriptado por predefinição, o que significa que contornam totalmente a filtragem de DNS ao nível da rede. Uma implementação de filtragem bem configurada precisa de ter isto em conta. A solução é bloquear o tráfego da porta de saída 443 para fornecedores de DoH conhecidos ao nível da firewall, forçando toda a resolução de DNS através do seu resolvedor controlado. Este é um passo que muitas organizações ignoram, e é o motivo pelo qual a sua política de filtragem tem lacunas. - RECOMENDAÇÕES DE IMPLEMENTAÇÃO E ERROS COMUNS (aprox. 2 minutos) Muito bem, vamos falar sobre como implementar isto na prática e onde as coisas costumam correr mal. A sequência de implementação que recomendo é: primeiro, audite a sua arquitetura de rede existente. Confirme que o seu SSID de convidados está devidamente isolado. Segundo, selecione o seu fornecedor de filtragem de DNS e configure a sua política de categorias. Terceiro, implemente em modo de monitorização antes do modo de aplicação - isto dá-lhe de duas a quatro semanas de dados sobre o que os seus convidados estão realmente a tentar aceder, o que muitas vezes revela surpresas e ajuda-o a ajustar a sua política antes de começar a bloquear conteúdos. Quarto, configure a sua página de bloqueio com uma mensagem clara e amigável que explique por que razão o conteúdo foi bloqueado e forneça uma forma de contacto para falsos positivos. Quinto, teste exaustivamente - utilize um dispositivo na rede de convidados e tente aceder a conteúdos em cada uma das suas categorias bloqueadas para verificar se a política está a funcionar como esperado. O erro mais comum que vejo é o bloqueio excessivo. As equipas de TI, compreensivelmente cautelosas, definem uma política inicial agressiva e depois passam semanas a lidar com reclamações sobre sites legítimos que foram bloqueados. Uma base de dados de categorias bem mantida minimiza isto, mas nenhuma base de dados é perfeita. Ter um processo claro de reporte e resolução de falsos positivos é essencial. O segundo erro é a falta de comunicação da política à gestão do espaço e aos lojistas. Se a aplicação de negócio de um lojista for bloqueada pela política da sua rede de convidados, irá receber reclamações. Comunique proactivamente a sua política de filtragem aos lojistas e tenha um processo de exceção documentado. O terceiro erro - e este é o que realmente apanha as organizações de surpresa - é não ter em conta o DNS over HTTPS, como mencionei anteriormente. Teste a sua implementação especificamente para evitar o desvio por DoH antes de entrar em produção. - PERGUNTAS E RESPOSTAS RÁPIDAS (aprox. 1 minuto) Vou responder rapidamente a algumas perguntas que me fazem frequentemente sobre este tema. "A filtragem de DNS afeta o desempenho da rede?" À escala, um serviço de filtragem de DNS baseado na cloud adiciona milissegundos de um único dígito de latência à resolução de DNS. Numa rede de convidados, isto é impercetível para os utilizadores. "Os convidados podem contornar o filtro utilizando uma VPN?" Se bloqueou os serviços de VPN e as ferramentas de evasão de proxy na sua política de categorias - o que deveria ter feito - então sim, isto está amplamente mitigado. Nenhum filtro é totalmente à prova de evasão, mas não está a tentar travar um adversário obstinado; está a estabelecer um padrão razoável de diligência para um local público. "Precisamos de registar as consultas de DNS para fins de conformidade?" Isto depende da sua jurisdição e das suas obrigações de conformidade específicas. Ao abrigo do Investigatory Powers Act do Reino Unido, existem requisitos de retenção de dados para operadores de WiFi público. Consulte a sua equipa jurídica, mas a maioria das plataformas de filtragem de DNS oferece capacidades de registo que podem satisfazer estes requisitos. "E quanto à inspeção HTTPS - precisamos dela?" Para uma rede de convidados com filtragem de DNS baseada em categorias, a inspeção SSL total geralmente não é necessária e introduz uma complexidade significativa e potenciais preocupações de privacidade. A filtragem de DNS ao nível do domínio é suficiente para a grande maioria dos casos de utilização. - RESUMO E PRÓXIMOS PASSOS (aprox. 1 minuto) Para reunir tudo isto: o WiFi familiar num centro comercial não é um problema técnico complexo, mas exige uma arquitetura deliberada e uma estrutura de políticas bem ponderada. Os componentes principais são: uma rede de convidados devidamente isolada, um motor de filtragem de DNS baseado na nuvem com uma política de categorias bem ajustada, um Captive Portal que recolhe dados de convidados baseados em consentimento e um processo para gerir exceções e falsos positivos. O caso de negócio é simples. Está a reduzir o risco de reputação, a demonstrar o dever de diligência para com as famílias e os lojistas e - se estiver a utilizar uma plataforma como a Purple - a transformar o seu WiFi de convidados num ativo de dados primários que gera um ROI de marketing mensurável. Para os seus próximos passos: se atualmente não tem filtragem de DNS na sua rede de convidados, essa é a sua prioridade imediata. Se já tem filtragem mas não revê a sua política de categorias nos últimos doze meses, agende essa revisão agora. E se está a planear uma atualização de rede, aproveite a oportunidade para implementar WPA3 e uma plataforma moderna de WiFi de convidados de ponta a ponta. Obrigado por nos ouvir. Encontrará o guia escrito completo, diagramas de arquitetura e exemplos práticos em purple.ai. Até à próxima. - FIM DO SCRIPT

Parte da nossa série principal: Guia de WiFi de Convidados

WiFi Familiar: Boas Práticas para Centros Comerciais

Resumo Executivo

Disponibilizar WiFi público em ambientes de retalho exige um equilíbrio entre conectividade fluida e uma forte mitigação de riscos. Para os centros comerciais, a implementação de um WiFi familiar não é apenas uma funcionalidade - é um requisito fundamental para as operações do espaço. Este guia detalha a arquitetura técnica, as metodologias de implementação e as melhores práticas operacionais para a filtragem de URLs baseada em categorias em redes de convidados. Ao implementar controlos de conteúdo ao nível do DNS, os gestores de TI e os arquitetos de rede podem garantir a conformidade, proteger a reputação da marca e fornecer um ambiente de navegação seguro para todas as faixas etárias. Além disso, uma implementação de Guest WiFi devidamente estruturada transforma um centro de custos num ativo estratégico, capturando dados primários (first-party) que impulsionam a fidelização e a receita, ao mesmo tempo que reduzem o risco de tráfego malicioso e de acesso a conteúdos inadequados.

Análise Técnica Detalhada

Arquitetura de Filtragem de DNS

No centro de uma rede familiar está a filtragem de DNS baseada em categorias. Ao contrário da filtragem de URLs na camada de aplicação ou da inspeção profunda de pacotes (DPI), que exigem um processamento significativo e muitas vezes quebram a encriptação SSL, a filtragem de DNS opera na camada de rede. Quando um dispositivo de um cliente tenta resolver um domínio, a consulta é intercetada por um motor de filtragem de DNS baseado na nuvem. O motor verifica o domínio solicitado face a uma base de dados continuamente atualizada de URLs categorizados. Se o domínio pertencer a uma categoria restrita (por exemplo, malware, conteúdo para adultos), a resolução é bloqueada e o utilizador é redirecionado para uma página de bloqueio.

Esta abordagem oferece um elevado desempenho (throughput) e baixa latência, tornando-a altamente escalável para ambientes densos como centros comerciais, onde são comuns milhares de ligações simultâneas. Para desenhar esta arquitetura corretamente, compreender What is DNS Filtering? How to Block Harmful Content on Guest WiFi é crucial.

WiFi Familiar: Boas Práticas para Centros Comerciais - dns filtering architecture

Segmentação e Isolamento de Rede

O isolamento completo da rede de convidados face à infraestrutura corporativa é um requisito de segurança fundamental. O SSID de convidados deve operar numa VLAN dedicada com um intervalo de DHCP independente. O tráfego deve ser encaminhado através do motor de filtragem de DNS antes de chegar à internet. Esta segmentação impede o movimento lateral no caso de comprometimento do dispositivo de um convidado e garante que as políticas de tráfego de convidados não afetam inadvertidamente as operações administrativas (back-office).

Padrões de Encriptação e Autenticação

Para infraestruturas sem fios, o WPA3 é o padrão atual para uma encriptação robusta, protegendo contra ataques de dicionário offline em chaves pré-partilhadas. Embora o WPA2 ainda seja prevalente, o suporte WPA3 deve ser obrigatório em novas implementações. A autenticação é normalmente gerida através de um Captive Portal, que serve um duplo propósito: aceitação dos termos de serviço e captura de dados. A integração deste com uma plataforma de WiFi Analytics permite aos operadores dos espaços recolher dados primários baseados em consentimento, em conformidade com o GDPR e outros enquadramentos de privacidade regionais.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.

Guia de Implementação

É necessária uma abordagem faseada para implementar a filtragem baseada em categorias, de modo a minimizar a interrupção do tráfego legítimo.

1. Auditoria e Linha de Base

Antes de aplicar regras de bloqueio, audite a arquitetura de rede existente para confirmar o isolamento adequado de VLAN. Implemente o motor de filtragem de DNS em "modo de monitorização" durante duas a quatro semanas. Este período de linha de base oferece visibilidade sobre os padrões reais de tráfego na rede de convidados, permitindo que as equipas de TI identifiquem serviços legítimos que possam ser incorretamente categorizados por engano.

2. Definir Política de Categorias

Estabeleça uma estrutura de política em níveis:

  • Bloquear Sempre: Conteúdo para adultos, apostas, malware, phishing, partilha de ficheiros peer-to-peer (P2P) e ferramentas de evasão de proxy.
  • Dependente do Contexto: Redes sociais, streaming de vídeo e jogos. Isto requer alinhamento com os objetivos operacionais do espaço (ex.: conservação de largura de banda vs. incentivo ao tempo de permanência).
  • Permitir Sempre: Domínios de Retail, notícias, educação e navegação.

WiFi Familiar: Boas Práticas para Centros Comerciais - content filtering categories

3. Abordar DNS over HTTPS (DoH)

Os browsers modernos utilizam cada vez mais o DNS over HTTPS (DoH) por predefinição, encriptando as consultas de DNS e contornando a filtragem ao nível da rede. Para aplicar a política de filtragem, o firewall de perímetro deve ser configurado para bloquear o tráfego da porta de saída 443 para fornecedores de DoH conhecidos (ex.: 1.1.1.1 da Cloudflare, 8.8.8.8 da Google). Isto força os dispositivos dos clientes a recorrer ao resolvedor de DNS fornecido pela rede.

4. Aplicação e Gestão de Exceções

Transite do modo de monitorização para o modo de aplicação. Configure uma página de bloqueio clara e personalizada com a marca que informe o utilizador sobre o motivo de restrição do conteúdo e disponibilize um mecanismo para reportar falsos positivos. Estabeleça um fluxo de trabalho documentado para analisar e colocar em lista branca domínios solicitados por lojistas ou pela gestão do espaço.

Boas Práticas

  • Comunicação Proativa: Informe os lojistas sobre a política de filtragem antes da aplicação para evitar a interrupção das suas aplicações operacionais.
  • Revisões Periódicas da Política: Os cenários de ameaças e os padrões de utilização da internet evoluem. Agende uma revisão trimestral da política de categorias e da precisão da base de dados do motor de filtragem.
  • Aproveite o Captive Portal: Utilize o Captive Portal não apenas para controlo de acessos, mas como um ponto de contacto estratégico. Garanta que o design do portal está alinhado com a marca do espaço e que define claramente os termos de utilização relativos a restrições de conteúdo.
  • Monitorize a Utilização da Largura de Banda: Embora o filtro de DNS restrinja o acesso a conteúdos específicos, a gestão da largura de banda continua a ser necessária. Implemente a limitação de largura de banda por cliente para garantir uma distribuição equitativa dos recursos, especialmente em áreas de elevada densidade. Leia mais sobre como otimizar o desempenho no nosso guia sobre Office WiFi: Otimize a Sua Rede WiFi de Escritório Moderna.

Resolução de Problemas e Mitigação de Riscos

Bloqueio Excessivo (Falsos Positivos)

O modo de falha mais comum é uma política inicial excessivamente agressiva que bloqueia domínios legítimos. A mitigação baseia-se na fase de monitorização inicial para estabelecer o tráfego de referência e num processo de lista de permissões ágil.

Desvio de DoH

Se os utilizadores conseguirem aceder a conteúdos bloqueados com sucesso, verifique se as regras de firewall que bloqueiam resoluidores de DoH conhecidos estão ativas e atualizadas. A falha no bloqueio de DoH torna ineficaz o filtro de DNS ao nível da rede.

Problemas no Captive Portal

Em ambientes com características de RF complexas, os dispositivos podem ter dificuldade em manter uma ligação estável durante o tempo suficiente para concluir a autenticação no Captive Portal. Garanta uma densidade de AP adequada e um planeamento de canais otimizado. Consulte Frequências WiFi: Um Guia sobre Frequências WiFi em 2026 para estratégias detalhadas de planeamento de RF.

ROI e Impacto no Negócio

A implementação de um WiFi familiar através do filtro de DNS proporciona um valor comercial mensurável:

  • Mitigação de Riscos: Reduz significativamente a probabilidade de coimas regulamentares e danos na reputação associados ao acesso a conteúdos ilegais ou inadequados na rede do espaço.
  • Otimização de Largura de Banda: O bloqueio de partilha de ficheiros P2P e de streaming de vídeo não autorizado preserva a largura de banda para uma utilização legítima, adiando atualizações de circuitos dispendiosas.
  • Captura de Dados Melhorada: Uma rede de convidados segura e fiável incentiva taxas de adesão mais elevadas no Captive Portal, enriquecendo o CRM do espaço com dados primários acionáveis para campanhas de marketing direcionadas.
  • Satisfação dos Inquilinos: Oferecer um ambiente de rede limpo e de elevado desempenho apoia as iniciativas digitais dos lojistas e melhora a experiência geral do cliente.

Oiça o nosso podcast de briefing técnico abaixo para obter mais informações sobre estratégias de implementação e erros comuns:

Definições Principais

Filtragem de DNS

O processo de bloquear o acesso a sites específicos através da prevenção da resolução dos seus nomes de domínio em endereços IP com base em bases de dados categorizadas.

O mecanismo principal para aplicar políticas de conteúdo familiar de forma eficiente e à escala.

Isolamento de VLAN

A prática de separar logicamente o tráfego de rede em domínios de transmissão distintos.

Essencial para a segurança, garantindo que o tráfego de convidados não possa interagir com sistemas corporativos ou de back-office.

Captive Portal

Uma página web que um utilizador deve visualizar e com a qual deve interagir antes de lhe ser concedido acesso a uma rede pública.

Utilizado para aceitação de termos de serviço e recolha de dados primários baseados no consentimento.

DNS sobre HTTPS (DoH)

Um protocolo para realizar a resolução remota do Domain Name System através do protocolo HTTPS.

Um desafio significativo para os administradores de rede, pois encripta as consultas DNS, contornando a filtragem padrão ao nível da rede.

WPA3

A terceira geração de Wi-Fi Protected Access, oferecendo encriptação melhorada e proteção contra ataques de dicionário offline.

O padrão atual para segurança de redes sem fios, particularmente importante para SSIDs públicos ou de convidados.

Falso Positivo

No contexto da filtragem de conteúdo, um site legítimo que é categorizado incorretamente e bloqueado pelo motor de filtragem.

Requer um processo de lista branca ágil para minimizar a interrupção das operações do local ou dos negócios dos lojistas.

Deep Packet Inspection (DPI)

Uma forma de filtragem de pacotes de rede informática que examina a parte de dados de um pacote à medida que este passa por um ponto de inspeção.

Muitas vezes exige demasiados recursos para redes de convidados de alta densidade em comparação com a filtragem de DNS.

Dados Primários

Informações que uma empresa recolhe diretamente dos seus clientes e das quais é proprietária.

Um motor de ROI essencial para implementações de WiFi de convidados, capturado através do Captive Portal com o consentimento do utilizador.

Exemplos Práticos

Um grande centro comercial com 150 unidades de retalho está a registar congestionamento de rede e queixas de pais relativamente ao acesso a conteúdos inadequados na rede WiFi pública de convidados.

  1. Implementar o isolamento de VLAN para o SSID de convidados. 2. Implementar um motor de filtragem de DNS baseado na nuvem. 3. Configurar uma política de bloqueio estrita para as categorias de Adultos, Jogos de Azar, Malware e P2P. 4. Bloquear o tráfego DoH de saída na firewall. 5. Implementar um Captive Portal que exija a aceitação dos termos de serviço.
Comentário do Examinador: Esta abordagem aborda tanto o risco de reputação/segurança (através da filtragem de DNS) como o problema de congestionamento (bloqueando categorias de P2P/streaming com elevado consumo de largura de banda). Bloquear o DoH é crítico para evitar contornar a política.

Um gestor de TI de um hotel necessita de implementar WiFi familiar em áreas públicas, mas deve garantir que os hóspedes corporativos continuam a conseguir aceder a serviços VPN necessários.

  1. Implementar filtragem de DNS com uma política de base que bloqueie as categorias de Adultos, Malware e Jogos de Azar. 2. Permitir explicitamente a categoria "Serviços VPN" na política de filtragem. 3. Monitorizar os registos de tráfego para identificar quaisquer endpoints de VPN corporativos específicos que possam estar incorretamente categorizados e adicioná-los preventivamente à lista branca.
Comentário do Examinador: Isto demonstra a aplicação de políticas dependentes do contexto. Na [Hospitality](/industries/hospitality), equilibrar a segurança familiar com os requisitos dos viajantes de negócios exige uma abordagem mais granular do que uma implementação estrita de retalho.

Perguntas de Prática

Q1. Um lojista queixa-se de que a sua nova aplicação web de gestão de inventário está a ser bloqueada na rede de convidados do centro comercial. Qual é o passo seguinte imediato?

Dica: Considere o fluxo de trabalho de resolução de falsos positivos.

Ver resposta modelo

Rever os registos de filtragem de DNS para identificar a que categoria o domínio da aplicação do lojista está atualmente atribuído. Se for um falso positivo (por exemplo, incorretamente categorizado como "Proxy Avoidance"), adicione o domínio específico à lista branca global e notifique o lojista.

Q2. Durante a fase de monitorização de uma nova implementação de filtragem DNS, nota um elevado volume de tráfego para o IP 1.1.1.1 da Cloudflare. O que é que isto indica e como deve responder?

Dica: Pense em protocolos DNS encriptados.

Ver resposta modelo

Isto indica que os dispositivos cliente estão a utilizar DNS over HTTPS (DoH) para contornar o resolvedor DNS da rede. Deve configurar o firewall perimetral para bloquear o tráfego de saída na porta 443 para os endereços IP de provedores DoH conhecidos, de modo a forçar o recuo para o DNS padrão.

Q3. O diretor de TI de um estádio deseja implementar um WiFi familiar, mas está preocupado com o impacto no desempenho ao inspecionar todo o tráfego durante um dia de jogo com 50.000 utilizadores simultâneos. Que arquitetura recomenda?

Dica: Compare a filtragem ao nível da camada de rede com a filtragem na camada de aplicação.

Ver resposta modelo

Recomende a filtragem DNS baseada na nuvem em vez da Inspeção Profunda de Pacotes (DPI) local. A filtragem DNS apenas intercetará a solicitação inicial de resolução do domínio, adicionando uma latência insignificante, ao passo que a DPI exige um processamento significativo para inspecionar o conteúdo de cada pacote, o que criaria um estrangulamento sob cargas de densidade de um estádio.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.