Skip to main content
Header
Byte
October 3, 2026
Pergunta

ataque automatizado e persistente contra o serviço VPN/IPsec - renovação/alteração do endereço IPv4 público (WAN)

  • October 3, 2026
  • 2 comentários
  • 17 visualizações

Boa tarde,

O meu endereço IP público atual está a ser alvo de um ataque automatizado e persistente contra o serviço VPN/IPsec, proveniente de vários endereços, principalmente das seguintes redes:

  • 77.91.71.0/24

  • 185.136.15.0/24

  • 138.226.239.0/24

  • 93.123.118.0/24

  • 93.152.219.0/24

O tráfego é contínuo e distribuído por vários IPs destas redes. Já implementei medidas de bloqueio na firewall, mas pretendo também alterar o endereço IP público atualmente atribuído à ligação.

Reiniciar o router NOS não alterou o IP público. Gostaria, por isso, de solicitar a renovação/alteração do endereço IPv4 público (WAN) pela NOS, sem ser necessário manter o router desligado durante várias horas.

Podem, por favor, efetuar remotamente a libertação/renovação da atribuição DHCP ou indicar um procedimento que permita obter imediatamente um novo IP público?

Obrigado.

2 Comentários

Byte
October 3, 2026

Atualização:

A atividade continua e, neste momento, ainda é bastante intensa.

Este problema já está a ser observado há vários dias. As regras de firewall que inicialmente coloquei para identificar e bloquear este tráfego estão ativas há bastante mais tempo. Mais recentemente acrescentei uma segunda camada de filtragem, baseada nas redes de origem que fui identificando durante a análise.

 

Só esta regra mais recente bloqueou mais de 1.400 pacotes destinados ao serviço VPN, tendo cerca de 470 desses pacotes sido recebidos apenas na última hora.

 

Este número não representa, portanto, o total da atividade observada desde o início do problema, mas apenas o que foi bloqueado por esta nova regra.

O padrão continua muito consistente. O tráfego chega de vários endereços IP pertencentes a um pequeno conjunto de redes. Os endereços de origem vão rodando, mas repetem praticamente a mesma sequência de pacotes UDP para a porta 4500, com os mesmos tamanhos e intervalos entre tentativas. Em vários casos é possível observar uma sequência completa a partir de um endereço IP e, pouco depois, a mesma sequência a partir de outro endereço da mesma rede.

Tenho agora também uma lista de reputação de endereços IP aplicada antes das regras normais do firewall. Curiosamente, essa lista está a bloquear de forma independente alguns dos endereços que fazem parte desta mesma atividade.

O resultado mais importante é que consigo agora comparar o que chega à ligação Internet com o que efetivamente chega ao software de VPN.

A atividade exterior continua — e neste momento continuam a chegar novas sequências de tentativas — mas, depois das alterações no firewall, o serviço IKE/IPsec deixou praticamente de ver essas tentativas. Antes da filtragem, este tráfego chegava ao serviço VPN e iniciava negociações IKEv2/EAP. Agora, o tráfego proveniente das redes já identificadas é descartado antes de chegar ao serviço VPN.

Isto reforça também a minha impressão de que não se trata simplesmente de alguns pacotes ocasionais do habitual ruído de fundo da Internet. É uma atividade automatizada e persistente contra IKE/IPsec (UDP/4500), utilizando vários endereços IP e repetindo sistematicamente o mesmo padrão de negociação.

 

Continuo, por isso, interessado em conseguir uma alteração do endereço IPv4 público atribuído pela NOS. Além de deixar de receber este tráfego no endereço atual, isso permitiria verificar uma questão importante: se a atividade desaparece com um novo endereço IP ou se, pelo contrário, volta a aparecer também no novo endereço.

PL9000
Guimas
Super User
Super User
October 3, 2026

A NOS não tem essa possibilidade. Vais mesmo ter que deixar desligado algumas horas.