Engenharia de redes para provedores de internet

BGP, BRAS e CGNAT configurados por quem está no terminal com você.

Consultoria técnica para ISPs que operam Huawei, Cisco, MikroTik, ZTE e Fiberhome. Diagnóstico com dados reais da sua rede, mudança planejada com rollback e documentação no final.

Huawei NE8000Huawei MA5800Cisco IOS-XE / XRMikroTik RouterOS 7ZTE C300 / C600Fiberhome AN5516GenieACS TR-069FlowSpec / RTBHUniFi
Serviços

Da borda BGP até a ONU do assinante

Atendo todas as camadas da rede de um provedor. Você pode contratar um projeto pontual ou suporte contínuo.

⇄

Roteamento BGP e borda

Sessões com operadoras e PTT, controle de tráfego de entrada e saída e anúncio dos seus blocos.

  • eBGP com várias operadoras e saída balanceada
  • route-policy, prefix-list, communities e AS-path prepend
  • Migração e troca de trânsito sem derrubar a rede
  • Blackhole para blocos de terceiros e correção de loops
◈

Huawei NE8000 e BRAS

Concentrador PPPoE, BGP e IGP no VRP, incluindo migração de Cisco ou MikroTik para Huawei.

  • BRAS PPPoE com RADIUS e pools
  • Migração Cisco BRAS → NE8000 por etapas
  • Subinterfaces, VLANs e QoS por plano
  • Auditoria de configuração existente
⌁

Cisco

Operação e transição de ambientes Cisco IOS-XE e IOS-XR em produção.

  • BRAS / ISG com milhares de sessões
  • BGP e FlowSpec em IOS-XR
  • Coleta de sessões e inventário de assinantes
  • Plano de migração com mínimo de impacto
⧉

MikroTik, CGNAT e IPv6

CGNAT de alta vazão em CCR, com ajuste fino para o assinante não sentir o NAT.

  • Timeouts conforme RFC 5382 e limpeza de conexões mortas
  • NAT helpers (SIP/H.323) e FastTrack
  • L3 HW offload com teste antes da produção
  • IPv6 dual-stack para PPPoE
⛨

Anti-DDoS e segurança

Detecção e mitigação de ataques na sua borda, e uma gerência que não fique exposta.

  • BGP FlowSpec com ExaBGP / FastNetMon
  • RTBH e acionamento de mitigação na operadora
  • Fechamento de PPTP/Telnet expostos e VPN WireGuard
  • ACLs de gerência em OLTs e roteadores
◎

GPON, OLT e TR-069

OLTs Huawei, ZTE e Fiberhome integradas a sistemas de gestão e ao GenieACS.

  • Provisionamento remoto de ONUs via TR-069
  • WAN de gerência e perfis de ACS na OLT
  • OLT ZTE C300/C320/C600: provisionamento, perfis e VLANs
  • Coleta SNMP de potência, distância e status (Huawei, ZTE, Fiberhome)
  • Instalação e migração de sistemas de gestão de OLT
▤

Monitoramento e automação

O dono e o suporte veem o que acontece na rede sem precisar abrir o terminal.

  • Bot no Telegram: consulta de cliente PPPoE, IP e quedas
  • Histórico de instabilidade por assinante
  • Alertas de BGP, interface e CPU
  • Diagramas de topologia atualizados
⌂

Hotspot e captive portal

Wi-Fi de visitantes com login por CPF para comércio, condomínio e eventos.

  • Portal externo em UniFi ou Hotspot MikroTik
  • Cadastro com aceite LGPD e registro de acesso (Marco Civil)
  • Painel para consulta e exportação
⚡

Infra do POP

Energia e continuidade do POP, para a rede não cair junto com a luz.

  • Dimensionamento de gerador, nobreak e retificador -48 V
  • Plano de contingência e redundância de links
  • Backup de configuração de todos os equipamentos
PPPoE Server + Graylog

Concentrador PPPoE estável e logs que respondem a qualquer pergunta

O PPPoE server é por onde passa cada assinante. O Graylog mostra o que aconteceu com ele, e com qual IP e porta, mesmo meses depois.

PPPoE Server / BNG

Concentrador em Huawei NE8000, Cisco ou MikroTik, autenticando no RADIUS e já pronto para CGNAT e IPv6.

  • Autenticação e accounting no RADIUS (FreeRADIUS ou sistema de gestão)
  • Planos de velocidade e bloqueio por inadimplência enviados pelo RADIUS, com CoA
  • Pool privado 100.64.0.0/10 para CGNAT e IPv6 com /56 por cliente via DHCPv6-PD
  • Dois BNGs com divisão de carga e failover
  • Migração de concentrador por etapas, sem visita técnica
  • Ajuste de MTU/MSS, keepalive e limite de sessões por VLAN

Graylog: logs centralizados

BNG, CGNAT, borda, OLTs e servidores mandam syslog para um lugar só, com busca, alerta e retenção definida.

  • Guarda dos logs de CGNAT e conexão exigida pelo Marco Civil
  • Consulta por IP público, porta e horário até o login PPPoE do assinante
  • Alertas de muitos logins falhando, queda de sessão BGP e força bruta na gerência
  • Dashboards de autenticações, quedas e eventos por equipamento
  • Índices no OpenSearch com rotação e retenção por tipo de log
  • Alertas no Telegram para a equipe de plantão
BNG · CGNAT · Borda · OLTs→ syslog / GELF →Graylog + OpenSearch→Alertas no Telegram+Consulta por IP e porta
Topologia

Uma rede de provedor desenhada de ponta a ponta

Uma topologia de referência que montamos: borda com duas operadoras e IX.br, dois BNGs Huawei NE8000, core L3, servidores e POPs GPON, com o plano de endereçamento IPv6 por segmento.

TRÂNSITO IP / PEERING (eBGP) CORE — DATACENTER ACESSO — POPs 10 Gbps · /127 da operadora 10 Gbps · LAN IX.br 10 Gbps · /127 da operadora 2001:db8:0:101::/127 2001:db8:0:103::/127 2001:db8:0:102::/127 2001:db8:0:200::/64 2001:db8:0:300::/64 (gerência) VLAN PPPoE / IPoE Operadora A Trânsito IP Full routing / default IX.br Route Servers AS26162 Peering multilateral Operadora B Trânsito IP Full routing / default BORDA-01 Roteador de borda · eBGP / iBGP · OSPFv3 Lo0: 2001:db8::1/128 BNG-01 — Huawei NE8000 PPPoE Server · DHCPv6-PD Lo0: 2001:db8::2/128 SW-CORE-01 — Huawei CE Switch core L3 · datacenter Lo0: 2001:db8::4/128 BNG-02 — Huawei NE8000 PPPoE Server · DHCPv6-PD Lo0: 2001:db8::3/128 Servidores DNS recursivo 1 e 2 DNS autoritativo · RADIUS Graylog · Grafana / Zabbix GenieACS (TR-069) POP A OLT Huawei MA5800-X7 (GPON) PD: 2001:db8:1000::/36 WAN: 2001:db8:ff00::/44 Gerência: ...:300::11 POP B OLT Huawei MA5800-X2 PD: ...:2000::/37 WAN: ...:ff10::/45 Ger.: ...:300::12 POP C Switch Huawei S5735 PD: ...:2800::/37 WAN: ...:ff18::/45 Ger.: ...:300::13 Clientes FTTH — /56 por cliente Clientes FTTH — /56 Corporativo — /48 eBGP externo Backbone 10/100 Gbps Acesso / fibra

ASNs e prefixos de documentação (2001:db8::/32). No projeto real, eles são trocados pelos dados do provedor.

Monitoramento

Painéis no Grafana que o dono entende de longe

Mapa da rede com o uso de cada link, tráfego por operadora, sessões PPPoE e DNS. Os painéis abaixo seguem os dashboards que entregamos, com dados de exemplo.

▦ Provedor / Mapa da RedeÚltimas 24 horas · ⟳ 30s

Mapa da Rede

Operadora A IX.br Operadora B BORDA-01 BNG-01 CGNAT BNG-02 3,4 Gbps · 34% 1,1 Gbps 6,1 Gbps · 61% 2,9 Gbps 6,0 Gbps 3,1 Gbps

Tráfego de borda por operadora

10G6G2G 00h06h12h18h24h Operadora AOperadora B

PPPoE / BNG

2,7ksessões online
3quedas na última hora
13%CPU do BNG

DNS: consultas por segundo, IPv4 x IPv6

IPv4IPv6

DNS: respostas por código

NOERROR92% NXDOMAIN6% SERVFAIL1,4% REFUSED0,6%

Valores de exemplo. Nos projetos, os painéis leem os dados reais via SNMP, Zabbix e InfluxDB e trazem a marca do provedor.

Avisos no Telegram

A rede avisa antes de o cliente ligar

Um bot no grupo da equipe manda o alerta na hora e responde a consultas sem ninguém abrir o terminal. As mensagens abaixo seguem o que entregamos, com nomes, logins e IPs ocultados.

NOC
NOC Bot · Provedorbot · grupo da equipe técnica
🔴 PON 0/1/7 — 14 ONUs fora do ar OLT: POP-***-OLT01 • cli*****.ar — 🔴 Dying Gasp (energia) • mar*****.fs — 🔴 Dying Gasp (energia) • jo******.bt — 🔴 Dying Gasp (energia) • … +11 ⚡ Provável queda de energia na região (maioria em Dying Gasp).
🔴 Sessão BGP Operadora-B CAÍDA (Idle) Tráfego seguindo pela Operadora-A e pelo IX.
🟢 Sessão BGP Operadora-B restabelecida No ar há 2 min · prefixos recebidos normalizados.
/pppoe mar***
🟢 mar*****.ar — conectado IP 100.64.x.x | BRAS-01 Online há 3h12min ⚠️ Quedas: 4 nas últimas 24h, 9 em 7 dias 🔴 instável Últimas: 18:59 · 14:20 · 09:02
/sinalalto
📡 ONUs com sinal fora do ideal 🔴 Ruim (< -27 dBm): 38 🟡 Atenção (-25 a -27): 112 📎 planilha-sinal.xlsx enviada
/bgp
🟢 Operadora-A — sessão no ar há 5d ⬇️ agora 3,4 Gbps (34%) | ⬆️ 410 Mbps 🟢 Operadora-B — sessão no ar há 8min ⬇️ agora 2,1 Gbps (21%) | ⬆️ 260 Mbps 📈 Total agora: ⬇️ 6,6 Gbps | ⬆️ 790 Mbps
/estado
⚠️ 2 problema(s) ativo(s) no Zabbix 🟠 Alta: PON 0/1/7 com 14 ONUs offline 🟡 Média: CPU do switch POP-*** acima de 80%
Alerta automático de PON

Lista as ONUs fora do ar com o motivo (fibra ou energia) e avisa quando parece falta de luz na região.

Alerta de BGP

Avisa quando a sessão com a operadora cai e quando ela volta.

/pppoe login

Mostra se o cliente está conectado, IP, tempo online e quedas em 24h e 7 dias, e marca os instáveis.

/sinalalto

Relatório de ONUs com sinal ruim, com a planilha anexada, pronto para mandar a equipe de campo.

/bgp

Tráfego de cada operadora agora, a média, o pico e o estado de cada sessão.

/estado · /cliente

Problemas ativos no Zabbix, e a ONU de um cliente com sinal e último motivo de queda, em OLTs Huawei, ZTE e Fiberhome.

Cases

O que já foi resolvido em produção

Projetos reais em provedores. Os nomes dos clientes não aparecem, por confidencialidade.

Provedor regional · ~2.700 assinantes PPPoE

Duas operadoras saindo por igual e migração do BRAS Cisco para Huawei NE8000

Cenário
Uma operadora nova entrando junto com a atual, tráfego concentrado num link só, e o BRAS Cisco chegando ao limite.
O que foi feito
Política BGP para equilibrar a saída entre os trânsitos, NE8000 como novo BRAS e um bot no Telegram para o suporte consultar cliente, IP e quedas.
11sessões BGP estáveis
2.700+sessões monitoradas
2 minde precisão nas quedas
BGPHuawei NE8000Cisco BRASTelegram
Provedor · CGNAT MikroTik CCR2116

CGNAT de 6 Gbps com 42% das conexões TCP mortas segurando porta

Cenário
Reclamações de "site não abre" e "app não conecta", mesmo com CPU baixa e links folgados.
O que foi feito
Análise de cerca de 115 mil conexões. O timeout TCP de 24h passou para 2h5m (RFC 5382), o UDP foi corrigido para jogos e VoIP, o helper SIP foi desligado e as regras duplicadas foram removidas.
6 Gbps600 mil pps
115 milconexões analisadas
42%paradas há mais de 2h
MikroTik v7CGNATRFC 5382
Provedor · OLT Huawei MA5800 + GenieACS

ONUs que nunca apareciam no ACS

Cenário
GenieACS instalado, mas nenhuma ONU se registrava, e a suspeita caía na ACL e na chave SSH.
O que foi feito
Diagnóstico pela OLT: as WANs criadas na instalação não tinham o serviço TR-069. Saiu um plano de WAN de gerência pela OLT, para trazer a base inteira ao ACS sem visita técnica, e um padrão novo para as instalações.
GPONHuawei MA5800TR-069GenieACS
Provedor · borda e segurança

Loop L3 por tráfego de terceiros e PPTP sob ataque de senha

Cenário
Alarmes de loop no roteador de borda e tentativas contínuas de login vindas da internet.
O que foi feito
A causa foi achada nos logs: a operadora entregava tráfego de blocos que não eram do provedor. A solução foi blackhole nesses blocos e a troca do PPTP exposto por acesso restrito e WireGuard.
Análise de logsBlackholeWireGuard
Provedor · OLTs Fiberhome

Novo servidor do sistema de OLT e leitura em massa de ~2.700 ONUs

Cenário
Migração do sistema de gestão de OLT para servidor novo, sem ferramenta para ver a distância das ONUs em lote.
O que foi feito
Instalação do sistema no servidor novo e varredura da árvore SNMP da Fiberhome para coletar status e distância de todas as ONUs de uma vez.
Fiberhome AN5516SNMPLinux
Como trabalho

Primeiro ler a rede, depois mexer nela

Uma mudança errada em BRAS ou CGNAT derruba todos os assinantes juntos. Por isso, todo projeto segue a mesma ordem.

Diagnóstico

Coleta só de leitura: BGP, sessões, CPU, logs e configuração atual. Você recebe o cenário com números.

Plano

Cada comando é mostrado antes de entrar, com o risco e o comando para voltar atrás.

Aplicação

Em janela de manutenção quando há risco de impacto, sempre com backup feito antes.

Documentação

O que mudou, quando e por quê. Quem vier depois consegue continuar.

Você fica no comandoO acesso aos equipamentos é seu. Trabalho junto com a sua equipe, sem tirar o controle de quem opera a rede.
Sem achismoToda recomendação vem de dado coletado na sua rede, não de receita pronta.
Boa consultoria é seguroSe não tem incêndio para apagar, é porque está funcionando.
Sobre · E F Consultoria

Edemar Fernando

Trabalho com engenharia de redes para provedores de internet, da borda BGP ao assinante. Já tive que resolver BGP com várias operadoras, BRAS Huawei e Cisco, CGNAT MikroTik de alta vazão, OLTs Huawei, ZTE e Fiberhome e ataques DDoS em andamento.

Trabalho com a mesma lógica em qualquer projeto: entender a rede como ela está, propor a mudança com o rollback junto e deixar tudo documentado.

Dúvidas

Perguntas frequentes

Atende provedor de qualquer tamanho?

Sim. Atendo desde provedor pequeno com um MikroTik fazendo tudo até operação com BRAS dedicado, CGNAT separado e várias operadoras.

O atendimento é remoto?

Sim, é remoto: você abre a sessão no equipamento e eu acompanho e conduzo junto. Assim as credenciais ficam sempre com você.

Vou ter queda durante a mudança?

Mudança com risco de impacto vai para janela de manutenção, combinada antes. Comandos que não derrubam ninguém podem ser aplicados na hora, sempre com o comando de volta pronto.

Trabalha só com Huawei?

Não. Trabalho com Huawei (NE8000, MA5800), Cisco (IOS-XE, IOS-XR), MikroTik RouterOS 7, OLTs ZTE (C300, C320, C600), Fiberhome e UniFi, e também com ambientes misturados.

Como funciona o diagnóstico?

É uma coleta só de leitura da sua rede, que termina num relatório com os problemas encontrados e a ordem para resolvê-los. O plano fica com você, contratando a execução ou não.

Contato

Quer saber o que a sua rede precisa primeiro?

Me chame no WhatsApp com o seu cenário (equipamentos, número de assinantes e operadoras) e marcamos o diagnóstico.