O Endian Firewall Community é uma distribuição Linux especializada em segurança de perímetro, derivada do modelo UTM (Unified Threat Management), que reúne firewall, proxy, VPN e filtragem de conteúdo em uma única interface web. Para quem administra redes de pequeno e médio porte, a versão Community continua sendo uma opção sólida e gratuita, desde que o administrador saiba explorar seus recursos além da instalação padrão.

Instalação do Endian Firewall Community

A instalação parte de uma ISO própria, que já configura um sistema mínimo baseado em kernel Linux hardened. O processo recomendado envolve reservar uma máquina (física ou virtual) com no mínimo duas interfaces de rede: uma para a GREEN (rede interna) e outra para a RED (rede externa/internet). Após o boot da ISO, o assistente solicita o particionamento do disco e a definição da interface GREEN.

Depois da instalação, o restante da configuração é feito via navegador, acessando a porta de administração:

https://IP_DA_GREEN:10443

No wizard inicial, defina fuso horário, senha de root, senha do admin e o tipo de conexão RED (DHCP, estático ou PPPoE). É recomendável já deixar preparada uma zona ORANGE (DMZ) se houver servidores públicos, como e-mail ou web, isolando-os da rede interna.

Menu do Shell e acesso via SSH

Diferente de outras distribuições, o Endian expõe um menu de shell restrito ao conectar via SSH ou console local, evitando que o administrador tenha acesso irrestrito ao sistema por padrão. Esse menu permite reiniciar serviços, verificar logs e reconfigurar interfaces sem precisar de comandos brutos.

Para obter um shell completo (bash) e realizar tarefas administrativas mais avançadas, como instalar pacotes extras, é necessário digitar a opção de shell root dentro do próprio menu, ou usar a combinação de teclas reconhecida pelo sistema durante o prompt. A partir daí, comandos padrão do Linux funcionam normalmente:

ps aux | grep httpd
tail -f /var/log/messages
/etc/init.d/squid status

SARG: relatórios de navegação do Squid

O Endian utiliza o Squid como motor de proxy/cache, e o SARG (Squid Analysis Report Generator) é a ferramenta clássica para transformar os logs de acesso em relatórios HTML legíveis por usuário, IP, site visitado e volume de tráfego. Embora o SARG não venha embutido na interface padrão do Endian Community, ele pode ser compilado ou instalado manualmente a partir do shell root, apontando para o diretório de logs do Squid:

./configure --enable-htmlreport
make && make install
sarg -x -l /var/log/squid/access.log -o /var/www/html/sarg

Depois de gerado, o relatório pode ser publicado em uma zona interna do próprio Endian ou em um servidor web auxiliar, permitindo auditar consumo de banda e bloqueios de categoria aplicados pelo proxy.

Pacotes não-oficiais e extensões da comunidade

Como distribuição Community, o Endian não recebe todos os módulos comerciais disponíveis na versão paga (Enterprise). Ainda assim, a comunidade mantém repositórios e scripts para adicionar funcionalidades como suporte extra de IDS/IPS, dashboards alternativos e integrações de autenticação LDAP/Active Directory mais flexíveis. Antes de instalar qualquer pacote de terceiros, é fundamental:

fail2ban integrado à proteção de borda

Para reforçar a proteção contra tentativas de força bruta em serviços expostos (como VPN ou painel administrativo), muitos administradores complementam o Endian com fail2ban, monitorando logs de autenticação e bloqueando IPs ofensores diretamente nas regras de iptables usadas pelo firewall. Um jail básico para o serviço SSH restrito do Endian se assemelha a:

[sshd]
enabled = true
port = ssh
filter = sshd
logpath = /var/log/messages
maxretry = 5
bantime = 3600

Como o Endian já gerencia suas próprias cadeias de iptables, é importante garantir que as regras do fail2ban sejam inseridas sem conflitar com o mecanismo interno de firewall, testando a persistência das regras após reinicializações e atualizações do sistema.

Endian Forum: a fonte oficial de suporte da comunidade

O Endian Forum é o principal canal para tirar dúvidas, buscar scripts de terceiros e acompanhar relatos de bugs conhecidos entre versões. Antes de aplicar qualquer procedimento não documentado oficialmente — como instalação de pacotes externos ou ajustes manuais em arquivos de configuração —, vale a pena pesquisar no fórum se outros administradores já enfrentaram o mesmo cenário, especialmente em atualizações de versão maior, que costumam alterar caminhos de arquivos e nomes de serviços.

Boas práticas de manutenção

Independentemente das customizações aplicadas, mantenha rotinas de backup automatizado, monitore o uso de disco em /var/log (os logs do Squid e do IDS crescem rapidamente) e aplique as atualizações de segurança assim que disponibilizadas pelo canal oficial, já que o Endian é frequentemente usado como ponto de entrada da rede e qualquer falha de patch se torna um risco crítico de perímetro.

Recursos Adicionais

Endian Firewall UTM SARG fail2ban
← Voltar para o blog