Rede: o coração do CerberusBSD
Se o seu trabalho é rede — pentest, análise de tráfego, ataque e defesa — você está no sistema certo. O Kernel BSD é literalmente o berço do TCP/IP moderno: a pilha de rede que roda hoje na internet inteira descende da implementação BSD dos anos 80. Aqui a rede não é um acessório, é a fundação.
Por que a rede do Kernel BSD é melhor
Ponto a ponto, o que o kernel BSD entrega em rede que faz diferença no dia a dia.
Pilha TCP/IP de referência
Madura, previsível e rápida. É a implementação que serve o tráfego da Netflix — boa
parte do vídeo do planeta — a partir de servidores com kernel BSD, escolhidos justamente pela
performance de rede (com recursos como sendfile e TLS no kernel).
pf — firewall de elite
Regras legíveis (você entende só de ler), filtragem por estado, NAT, redirecionamento, normalização de pacotes (scrub) e tabelas para bloquear listas enormes de IPs sem perder velocidade. É o firewall que equipamentos profissionais (pfSense, OPNsense) usam.
netgraph — rede em blocos
Um framework único, dentro do kernel, para montar a rede como peças de LEGO: túneis, bridges, PPPoE, filtros, encapsulamentos. No Linux o mesmo se faz com um monte de ferramentas separadas.
net80211 — Wi-Fi para atacar
A camada wireless do kernel BSD suporta modo monitor e injeção de pacotes em boa parte dos drivers — a base para captura de handshakes e ataques Wi-Fi. O CerberusBSD já traz um assistente que coloca a placa em modo monitor com um clique.
CARP — IP redundante
Vários computadores compartilhando o mesmo IP: se um cai, outro assume na hora. Alta disponibilidade nativa, sem software extra — ótimo para gateways e firewalls.
VNET — rede isolada por jail
Cada jail pode ter a sua própria pilha de rede completa (interfaces, tabela de rotas, firewall). Monte laboratórios inteiros — alvos, redes segmentadas, cenários de ataque — dentro de uma máquina só, isolados de verdade.
Captura sem enrosco
A base de captura (BPF) é a mesma origem do libpcap/tcpdump. No
CerberusBSD você captura pacotes com Wireshark, tcpdump e EtherApe como usuário comum,
sem virar root — mais seguro e mais prático.
VPN e túneis nativos
WireGuard e OpenVPN integrados, além de IPsec no kernel. O assistente de rede sobe sua VPN a partir do arquivo do provedor e confirma se todo o tráfego está saindo pelo túnel.
Ajuste fino (sysctl)
Toda a pilha é ajustável ao vivo via sysctl: buffers, algoritmos de
congestionamento, limites. Controle fino para quem precisa espremer a rede ao máximo.
Kernel BSD × Kernel Linux, em rede
| Em rede… | Kernel BSD (CerberusBSD) | Kernel Linux |
|---|---|---|
| Origem do TCP/IP | A fonte. A pilha da internet moderna descende da BSD. | Implementação própria, historicamente inspirada na BSD. |
| Firewall | pf — legível, estado, tabelas, scrub, NAT — tudo num só lugar. | nftables/iptables — poderoso, sintaxe mais difícil. |
| Montar topologias | netgraph: um framework de nós no kernel. | Ferramentas separadas (iproute2, tc, brctl…). |
| Redundância de IP | CARP nativo, simples de configurar. | VRRP via keepalived (software à parte). |
| Rede isolada por contêiner | VNET por jail — pilha inteira e própria. | network namespaces — funciona, montado em camadas. |
| Wi-Fi (monitor/injeção) | net80211 nativo, assistente de modo monitor pronto. | mac80211 — também bom; depende do driver. |
| Captura de pacotes | BPF (origem do libpcap); captura como usuário comum. | AF_PACKET; normalmente exige privilégio/capabilities. |
| Servir tráfego pesado | TLS no kernel + sendfile: base da CDN da Netflix. |
Excelente também; abordagens diferentes por distro. |
Ferramentas de rede que já vêm no CerberusBSD
Um arsenal de rede completo, pronto para usar. (Veja a lista inteira na página Arsenal.)