BGP, BRAS e CGNAT configurados por quem está no terminal com você.
Consultoria técnica para ISPs que operam Huawei, Cisco, MikroTik, ZTE e Fiberhome. Diagnóstico com dados reais da sua rede, mudança planejada com rollback e documentação no final.
<BRAS-NE8000> display bgp peer
Peer AS Up/Down State
Trânsito-A xxxxx 05h12m Established
Trânsito-B xxxxx 05h12m Established
PTT-IX xxxxx 05h09m Established
iBGP-RR xxxxx 05h12m Established[CGNAT-CCR2116] /system resource print
cpu-load: 13% throughput: 6.1 Gbps
conntrack: tcp-established-timeout=2h5m# sem queda, sem incêndio. está funcionando.
BNG, CGNAT, borda, OLTs e servidores mandam syslog para um lugar só, com busca, alerta e retenção definida.
Guarda dos logs de CGNAT e conexão exigida pelo Marco Civil
Consulta por IP público, porta e horário até o login PPPoE do assinante
Alertas de muitos logins falhando, queda de sessão BGP e força bruta na gerência
Dashboards de autenticações, quedas e eventos por equipamento
Índices no OpenSearch com rotação e retenção por tipo de log
Alertas no Telegram para a equipe de plantão
source:bng-01 AND pppoe AND "auth fail"INFO 02:11:07 bng-01 user cliente.x login ok ip 100.64.9.140
WARN 02:11:42 bng-01 auth fail user cliente.y (wrong pass)
INFO 02:12:03 cgnat 100.64.9.140 → 203.0.113.20:40128-41135
ALERT 02:12:30 borda BGP peer Trânsito-B Idle → Telegram
BNG · CGNAT · Borda · OLTs→ syslog / GELF →Graylog + OpenSearch→Alertas no Telegram+Consulta por IP e porta
Topologia
Uma rede de provedor desenhada de ponta a ponta
Uma topologia de referência que montamos: borda com duas operadoras e IX.br, dois BNGs Huawei NE8000, core L3, servidores e POPs GPON, com o plano de endereçamento IPv6 por segmento.
ASNs e prefixos de documentação (2001:db8::/32). No projeto real, eles são trocados pelos dados do provedor.
Monitoramento
Painéis no Grafana que o dono entende de longe
Mapa da rede com o uso de cada link, tráfego por operadora, sessões PPPoE e DNS. Os painéis abaixo seguem os dashboards que entregamos, com dados de exemplo.
▦ Provedor / Mapa da RedeÚltimas 24 horas · ⟳ 30s
Mapa da Rede
Tráfego de borda por operadora
PPPoE / BNG
2,7ksessões online
3quedas na última hora
13%CPU do BNG
DNS: consultas por segundo, IPv4 x IPv6
DNS: respostas por código
Valores de exemplo. Nos projetos, os painéis leem os dados reais via SNMP, Zabbix e InfluxDB e trazem a marca do provedor.
Avisos no Telegram
A rede avisa antes de o cliente ligar
Um bot no grupo da equipe manda o alerta na hora e responde a consultas sem ninguém abrir o terminal. As mensagens abaixo seguem o que entregamos, com nomes, logins e IPs ocultados.
NOC
NOC Bot · Provedorbot · grupo da equipe técnica
🔴 PON 0/1/7 — 14 ONUs fora do ar
OLT: POP-***-OLT01
• cli*****.ar — 🔴 Dying Gasp (energia)
• mar*****.fs — 🔴 Dying Gasp (energia)
• jo******.bt — 🔴 Dying Gasp (energia)
• … +11
⚡ Provável queda de energia na região (maioria em Dying Gasp).
🔴 Sessão BGP Operadora-B CAÍDA (Idle)
Tráfego seguindo pela Operadora-A e pelo IX.
🟢 Sessão BGP Operadora-B restabelecida
No ar há 2 min · prefixos recebidos normalizados.
/pppoe mar***
🟢 mar*****.ar — conectado
IP 100.64.x.x | BRAS-01
Online há 3h12min
⚠️ Quedas: 4 nas últimas 24h, 9 em 7 dias 🔴 instável
Últimas: 18:59 · 14:20 · 09:02
/sinalalto
📡 ONUs com sinal fora do ideal
🔴 Ruim (< -27 dBm): 38
🟡 Atenção (-25 a -27): 112
📎 planilha-sinal.xlsx enviada
/bgp
🟢 Operadora-A — sessão no ar há 5d
⬇️ agora 3,4 Gbps (34%) | ⬆️ 410 Mbps
🟢 Operadora-B — sessão no ar há 8min
⬇️ agora 2,1 Gbps (21%) | ⬆️ 260 Mbps
📈 Total agora: ⬇️ 6,6 Gbps | ⬆️ 790 Mbps
/estado
⚠️ 2 problema(s) ativo(s) no Zabbix
🟠 Alta: PON 0/1/7 com 14 ONUs offline
🟡 Média: CPU do switch POP-*** acima de 80%
Alerta automático de PON
Lista as ONUs fora do ar com o motivo (fibra ou energia) e avisa quando parece falta de luz na região.
Alerta de BGP
Avisa quando a sessão com a operadora cai e quando ela volta.
/pppoe login
Mostra se o cliente está conectado, IP, tempo online e quedas em 24h e 7 dias, e marca os instáveis.
/sinalalto
Relatório de ONUs com sinal ruim, com a planilha anexada, pronto para mandar a equipe de campo.
/bgp
Tráfego de cada operadora agora, a média, o pico e o estado de cada sessão.
/estado · /cliente
Problemas ativos no Zabbix, e a ONU de um cliente com sinal e último motivo de queda, em OLTs Huawei, ZTE e Fiberhome.
Cases
O que já foi resolvido em produção
Projetos reais em provedores. Os nomes dos clientes não aparecem, por confidencialidade.
Provedor regional · ~2.700 assinantes PPPoE
Duas operadoras saindo por igual e migração do BRAS Cisco para Huawei NE8000
Cenário
Uma operadora nova entrando junto com a atual, tráfego concentrado num link só, e o BRAS Cisco chegando ao limite.
O que foi feito
Política BGP para equilibrar a saída entre os trânsitos, NE8000 como novo BRAS e um bot no Telegram para o suporte consultar cliente, IP e quedas.
11sessões BGP estáveis
2.700+sessões monitoradas
2 minde precisão nas quedas
BGPHuawei NE8000Cisco BRASTelegram
Provedor · CGNAT MikroTik CCR2116
CGNAT de 6 Gbps com 42% das conexões TCP mortas segurando porta
Cenário
Reclamações de "site não abre" e "app não conecta", mesmo com CPU baixa e links folgados.
O que foi feito
Análise de cerca de 115 mil conexões. O timeout TCP de 24h passou para 2h5m (RFC 5382), o UDP foi corrigido para jogos e VoIP, o helper SIP foi desligado e as regras duplicadas foram removidas.
6 Gbps600 mil pps
115 milconexões analisadas
42%paradas há mais de 2h
MikroTik v7CGNATRFC 5382
Provedor · OLT Huawei MA5800 + GenieACS
ONUs que nunca apareciam no ACS
Cenário
GenieACS instalado, mas nenhuma ONU se registrava, e a suspeita caía na ACL e na chave SSH.
O que foi feito
Diagnóstico pela OLT: as WANs criadas na instalação não tinham o serviço TR-069. Saiu um plano de WAN de gerência pela OLT, para trazer a base inteira ao ACS sem visita técnica, e um padrão novo para as instalações.
GPONHuawei MA5800TR-069GenieACS
Provedor · borda e segurança
Loop L3 por tráfego de terceiros e PPTP sob ataque de senha
Cenário
Alarmes de loop no roteador de borda e tentativas contínuas de login vindas da internet.
O que foi feito
A causa foi achada nos logs: a operadora entregava tráfego de blocos que não eram do provedor. A solução foi blackhole nesses blocos e a troca do PPTP exposto por acesso restrito e WireGuard.
Análise de logsBlackholeWireGuard
Provedor · OLTs Fiberhome
Novo servidor do sistema de OLT e leitura em massa de ~2.700 ONUs
Cenário
Migração do sistema de gestão de OLT para servidor novo, sem ferramenta para ver a distância das ONUs em lote.
O que foi feito
Instalação do sistema no servidor novo e varredura da árvore SNMP da Fiberhome para coletar status e distância de todas as ONUs de uma vez.
Fiberhome AN5516SNMPLinux
Como trabalho
Primeiro ler a rede, depois mexer nela
Uma mudança errada em BRAS ou CGNAT derruba todos os assinantes juntos. Por isso, todo projeto segue a mesma ordem.
Diagnóstico
Coleta só de leitura: BGP, sessões, CPU, logs e configuração atual. Você recebe o cenário com números.
Plano
Cada comando é mostrado antes de entrar, com o risco e o comando para voltar atrás.
Aplicação
Em janela de manutenção quando há risco de impacto, sempre com backup feito antes.
Documentação
O que mudou, quando e por quê. Quem vier depois consegue continuar.
Você fica no comandoO acesso aos equipamentos é seu. Trabalho junto com a sua equipe, sem tirar o controle de quem opera a rede.
Sem achismoToda recomendação vem de dado coletado na sua rede, não de receita pronta.
Boa consultoria é seguroSe não tem incêndio para apagar, é porque está funcionando.
Sobre · E F Consultoria
Edemar Fernando
Trabalho com engenharia de redes para provedores de internet, da borda BGP ao assinante. Já tive que resolver BGP com várias operadoras, BRAS Huawei e Cisco, CGNAT MikroTik de alta vazão, OLTs Huawei, ZTE e Fiberhome e ataques DDoS em andamento.
Trabalho com a mesma lógica em qualquer projeto: entender a rede como ela está, propor a mudança com o rollback junto e deixar tudo documentado.
Sim. Atendo desde provedor pequeno com um MikroTik fazendo tudo até operação com BRAS dedicado, CGNAT separado e várias operadoras.
O atendimento é remoto?
Sim, é remoto: você abre a sessão no equipamento e eu acompanho e conduzo junto. Assim as credenciais ficam sempre com você.
Vou ter queda durante a mudança?
Mudança com risco de impacto vai para janela de manutenção, combinada antes. Comandos que não derrubam ninguém podem ser aplicados na hora, sempre com o comando de volta pronto.
Trabalha só com Huawei?
Não. Trabalho com Huawei (NE8000, MA5800), Cisco (IOS-XE, IOS-XR), MikroTik RouterOS 7, OLTs ZTE (C300, C320, C600), Fiberhome e UniFi, e também com ambientes misturados.
Como funciona o diagnóstico?
É uma coleta só de leitura da sua rede, que termina num relatório com os problemas encontrados e a ordem para resolvê-los. O plano fica com você, contratando a execução ou não.
Contato
Quer saber o que a sua rede precisa primeiro?
Me chame no WhatsApp com o seu cenário (equipamentos, número de assinantes e operadoras) e marcamos o diagnóstico.