Filtragem de Conteúdo Web e Sinkholes de DNS
Bloqueie domínios maliciosos e categorias de conteúdo por meio de proxies de filtragem de URLs e sinkholes baseados em DNS que interrompam chamadas de retorno de malware na camada de rede.
Filtragem de Conteúdo Web e Sinkholes de DNS é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Por que filtrar o conteúdo Web?
A navegação Web é um dos vetores de infecção mais comuns — downloads maliciosos, explorações por visita e páginas de Phishing dependem de que os usuários acessem URLs prejudiciais. A filtragem de conteúdo Web controla quais sites os usuários e dispositivos podem acessar, bloqueando categorias de conteúdo malicioso ou que viola a Policy antes que a conexão seja estabelecida. A filtragem pode ser aplicada na camada de Proxy de rede, na camada de DNS ou no próprio endpoint. Quando configurada corretamente, a filtragem impede downloads de Malware, chamadas de retorno de comando e controle (C2) e exfiltração de dados, mesmo quando outras defesas falham.
Proxies de filtragem de endereços URL
Um proxy Web fica entre os clientes e a internet. Quando um usuário acessa um endereço URL, a Request é enviada ao proxy, que verifica o endereço em um banco de dados de endereços URL categorizados (mantido por fornecedores como Webroot, Zscaler e Palo Alto). Se a Category estiver bloqueada (Malware, Gambling, conteúdo Adult), o proxy retorna uma página de bloqueio. Se for permitida, o proxy busca o conteúdo e o retorna ao usuário. Proxies explícitos exigem configuração do Browser; proxies transparentes interceptam o tráfego sem configuração no Client. Secure Web Gateways (SWGs) baseados na Cloud estendem a filtragem aos usuários remotos sem redirecionar o tráfego pela rede corporativa.
# squid proxy basic configuration snippet
http_port 3128
# Block malware and phishing categories
acl blocklist dstdomain '/etc/squid/blocklist.txt'
http_access deny blocklist
# Allow trusted corporate subnet
acl trusted src 10.10.0.0/24
http_access allow trusted
http_access deny all
# Block file types (executable downloads)
acl badfiles url_regex -i \.exe$ \.bat$ \.ps1$
http_access deny badfilesFiltragem baseada em DNS
A filtragem baseada em DNS bloqueia domínios maliciosos na camada de resolução de DNS, antes que qualquer conexão TCP seja estabelecida. Quando um dispositivo consulta um domínio malicioso conhecido, o resolvedor de DNS retorna um IP de sinkhole (ou NXDOMAIN) em vez do endereço real, impedindo totalmente a conexão. Serviços como Cisco Umbrella, Cloudflare Gateway e Quad9 funcionam como resolvedores de DNS na Cloud que aplicam inteligência contra ameaças em tempo real a bilhões de consultas. A filtragem de DNS é particularmente eficaz para bloquear domínios de chamadas de retorno C2 e domínios de distribuição de Malware.
# Redirect corporate DNS to filtering resolver
# Replace ISP DNS with filtering service
# Option 1: Enterprise - Cisco Umbrella
# Point internal DNS forwarder to 208.67.222.222
# Option 2: On-prem sinkhole (BIND config)
# zone 'malware-c2-domain.evil' IN {
# type master;
# file '/etc/bind/sinkhole.zone';
# };
# sinkhole.zone: A 0.0.0.0 (or sinkhole server IP)
# Option 3: pi-hole style local block
local-zone: 'malware-domain.com.' refuseO que é um sinkhole de DNS?
Um sinkhole de DNS é um Server que retorna um endereço IP falso e controlado para domínios bloqueados. Quando o Malware em um endpoint tenta resolver seu domínio C2, o sinkhole retorna o IP do Server de sinkhole. A tentativa de conexão do Malware chega ao Server de sinkhole, que registra a conexão. Isso revela: quais Hosts internos estão infectados (eles fazem consultas C2), com que frequência tentam fazer chamadas de retorno e qual família de Malware está ativa (com base no domínio C2). Os sinkholes transformam tráfego malicioso bloqueado em inteligência contra ameaças — eles não apenas bloqueiam, mas também identificam Hosts infectados para correção.
# DNS sinkhole detection workflow
# 1. Malware on host A queries botnet-c2.evil
# 2. DNS sinkhole returns 10.0.0.99 (sinkhole IP)
# 3. Malware connects to 10.0.0.99:8080
# 4. Sinkhole server logs: connection from 192.168.1.45
# 5. Security team alerts:
# 'Host 192.168.1.45 attempted C2 to botnet-c2.evil'
# -> Isolate host, begin forensic investigationFiltragem de endereços URL baseada em categorias
Os bancos de dados de filtragem de endereços URL categorizam bilhões de endereços URL em categorias: Malware, Phishing, C2 de Botnet, Anonymizers/VPN, conteúdo Adult, Gambling, Social Media, Cloud Storage, Media de streaming, News e centenas de outras. Os administradores configuram políticas de bloqueio (sempre negar), políticas de permissão (sempre permitir) e políticas de aviso (o usuário vê um aviso e precisa clicar para prosseguir). A categorização de endereços URL é mantida em tempo real pelos fornecedores; novos domínios maliciosos normalmente são adicionados poucos minutos após a detecção. A qualidade do banco de dados de categorização determina diretamente a eficácia da filtragem.
# Web filtering policy example
Category Action Reason
-------------------- -------- ----------------------
Malware sites BLOCK Security
Phishing BLOCK Security
C2 / Botnet BLOCK Security
Anonymizers / VPN BLOCK Policy bypass risk
Gambling BLOCK AUP violation
Adult Content BLOCK AUP violation
Social Media WARN Productivity
Cloud Storage ALLOW Business need
News / Media ALLOW Informational
Microsoft 365 ALLOW Critical SaaSInspeção de SSL/TLS no proxy
Como a maior parte do tráfego Web usa HTTPS, os proxies de filtragem de conteúdo precisam realizar inspeção de SSL/TLS (também chamada de SSL bumping ou inspeção man-in-the-middle) para visualizar o conteúdo das sessões criptografadas. O proxy encerra a sessão TLS do Client, inspeciona o conteúdo e o criptografa novamente para o Server. Um Certificate de CA corporativa é distribuído a todos os endpoints gerenciados por meio de MDM, permitindo que os clientes confiem nos Certificates novamente assinados pelo proxy sem avisos do Browser. Categorias que não devem ser inspecionadas: banking, portais de Healthcare e sites de pesquisa jurídica — devido a preocupações com privacidade e restrições regulatórias.
Problema de desvio pelo DNS over HTTPS (DoH)
Um grande desafio para a filtragem baseada em DNS é o DNS over HTTPS (DoH). Browsers como Chrome e Firefox oferecem suporte a DoH, enviando consultas de DNS criptografadas para resolvedores como 1.1.1.1 ou 8.8.8.8, em vez de usar o resolvedor recursivo local. Isso ignora os controles de sinkhole e filtragem de DNS, pois as consultas nunca chegam ao Server de DNS corporativo. Medidas de mitigação Enterprise: desabilitar o DoH por meio da Group Policy, bloquear os IPs dos resolvedores DoH no firewall ou redirecionar todo o tráfego das portas 443/853 para o resolvedor corporativo compatível com DoH usando um proxy transparente.
# Block DoH bypass at the firewall
# Block common DoH providers
iptables -I FORWARD -d 1.1.1.1 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 8.8.8.8 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 9.9.9.9 -p tcp --dport 443 -j DROP
# Windows Group Policy: disable browser DoH
# Computer Config > Admin Templates > Google Chrome
# 'DNS over HTTPS mode': set to 'Off'
# Or force all DNS through corporate resolver
# Redirect UDP/TCP 53 and DoH (443) to corporate DNSFeeds de inteligência contra ameaças para filtragem
Os sistemas de filtragem de conteúdo são tão bons quanto sua inteligência contra ameaças. As plataformas modernas de filtragem consomem vários feeds de inteligência: feeds comerciais (FireEye, Recorded Future, ThreatConnect), com IOCs maliciosos selecionados; feeds de código aberto (AlienVault OTX, abuse.ch, Emerging Threats); e feeds organizacionais personalizados, provenientes de incidentes anteriores. Os IOCs dos feeds de inteligência — domínios maliciosos, IPs, endereços URL e hashes de files — são automaticamente inseridos nas políticas de filtragem poucos minutos após a detecção, oferecendo proteção quase em tempo real contra ameaças recém-descobertas sem esperar pelas atualizações dos bancos de dados dos fornecedores.
Pesquisa segura e controles de Social Media
A filtragem Web vai além do bloqueio de sites inteiros. A imposição de pesquisa segura em mecanismos de pesquisa (Google, Bing) adiciona parâmetros de pesquisa segura a todas as consultas, filtrando resultados explícitos sem bloquear completamente o mecanismo de pesquisa. O modo restrito do YouTube pode ser imposto por meio do remapeamento de CNAME de DNS. A Social Media pode ser permitida para uso profissional, enquanto aplicativos específicos de Social Media (upload/download) são bloqueados por meio da filtragem na camada de aplicativo do proxy. Esses controles granulares permitem que as organizações equilibrem o uso profissional e a aplicação da Policy sem decisões binárias de bloqueio ou permissão.
Relatórios e alertas
A filtragem Web gera telemetria detalhada que alimenta as operações de Security. Relatórios a serem monitorados: detecções da Category de Malware por usuário e dispositivo (indicam possível comprometimento), tentativas de chamadas de retorno C2 (exigem investigação imediata), tentativas de contornar a Policy (padrões de uso de Anonymizers/VPN) e risco de exfiltração de dados (uploads grandes para Cloud Storage pessoal). Os alertas sobre detecções de alta confiança de categorias maliciosas devem ser integrados ao SIEM e aos sistemas de gerenciamento de tickets para acionar fluxos de trabalho automatizados de investigação. Relatórios regulares à administração demonstram o volume de ameaças bloqueadas na camada Web.
Filtragem no endpoint versus baseada na rede
A filtragem Web pode ser aplicada na camada de rede (proxy, resolvedor de DNS) ou na camada do endpoint (agente instalado no dispositivo). A filtragem baseada na rede protege todos os dispositivos sem instalação individual, mas falha quando os usuários estão fora da VPN. Os agentes de endpoint estendem a filtragem aos usuários remotos, executando o filtro localmente no dispositivo e enviando telemetria para a Cloud a fim de receber atualizações de Policy. Os modelos híbridos combinam ambos: filtragem de rede para o tráfego local e agentes de endpoint para trabalhadores remotos. A filtragem de DNS baseada na Cloud (Cisco Umbrella) alcança cobertura quase universal ao fazer com que o resolvedor corporativo acompanhe o dispositivo onde quer que ele esteja.
Verificação rápida
Teste sua compreensão dos conceitos de CompTIA Security+ (SY0-701) abordados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu: proxies de filtragem de endereços URL verificam Requests Web em bancos de dados categorizados e bloqueiam sites maliciosos ou que violam a Policy; sinkholes de DNS retornam IPs falsos para domínios maliciosos conhecidos e identificam Hosts infectados por meio das tentativas de chamadas de retorno registradas; e o desvio por DoH é uma ameaça significativa à filtragem baseada em DNS, exigindo Group Policy, regras de firewall ou um proxy transparente para mitigação. A seguir, exploraremos a inspeção de SSL/TLS e os ataques man-in-the-browser.
Perguntas Frequentes
A aula “Filtragem de Conteúdo Web e Sinkholes de DNS” é grátis?
Sim — o texto completo de “Filtragem de Conteúdo Web e Sinkholes de DNS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Filtragem de Conteúdo Web e Sinkholes de DNS”?
Bloqueie domínios maliciosos e categorias de conteúdo por meio de proxies de filtragem de URLs e sinkholes baseados em DNS que interrompam chamadas de retorno de malware na camada de rede. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Filtragem de Conteúdo Web e Sinkholes de DNS”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Autenticação de E-mail: SPF, DKIM e DMARC
- Gateways Seguros de E-mail e Controles Antispam
- Filtragem de Conteúdo Web e Sinkholes de DNS
- Inspeção de SSL/TLS e Ataques Man-in-the-Browser