CerberusBSD Segurança · Redes · Pentest

Rede: o coração do CerberusBSD

Se o seu trabalho é rede — pentest, análise de tráfego, ataque e defesa — você está no sistema certo. O Kernel BSD é literalmente o berço do TCP/IP moderno: a pilha de rede que roda hoje na internet inteira descende da implementação BSD dos anos 80. Aqui a rede não é um acessório, é a fundação.

Curiosidade que diz tudo: a "API de sockets" — a forma como praticamente todo programa do mundo fala com a rede, incluindo no Linux e no Windows — nasceu no BSD. Você está usando o sistema que inventou o jeito de fazer rede.

Por que a rede do Kernel BSD é melhor

Ponto a ponto, o que o kernel BSD entrega em rede que faz diferença no dia a dia.

🌐

Pilha TCP/IP de referência

Madura, previsível e rápida. É a implementação que serve o tráfego da Netflix — boa parte do vídeo do planeta — a partir de servidores com kernel BSD, escolhidos justamente pela performance de rede (com recursos como sendfile e TLS no kernel).

🧯

pf — firewall de elite

Regras legíveis (você entende só de ler), filtragem por estado, NAT, redirecionamento, normalização de pacotes (scrub) e tabelas para bloquear listas enormes de IPs sem perder velocidade. É o firewall que equipamentos profissionais (pfSense, OPNsense) usam.

🧩

netgraph — rede em blocos

Um framework único, dentro do kernel, para montar a rede como peças de LEGO: túneis, bridges, PPPoE, filtros, encapsulamentos. No Linux o mesmo se faz com um monte de ferramentas separadas.

📡

net80211 — Wi-Fi para atacar

A camada wireless do kernel BSD suporta modo monitor e injeção de pacotes em boa parte dos drivers — a base para captura de handshakes e ataques Wi-Fi. O CerberusBSD já traz um assistente que coloca a placa em modo monitor com um clique.

🔀

CARP — IP redundante

Vários computadores compartilhando o mesmo IP: se um cai, outro assume na hora. Alta disponibilidade nativa, sem software extra — ótimo para gateways e firewalls.

🏝️

VNET — rede isolada por jail

Cada jail pode ter a sua própria pilha de rede completa (interfaces, tabela de rotas, firewall). Monte laboratórios inteiros — alvos, redes segmentadas, cenários de ataque — dentro de uma máquina só, isolados de verdade.

🔍

Captura sem enrosco

A base de captura (BPF) é a mesma origem do libpcap/tcpdump. No CerberusBSD você captura pacotes com Wireshark, tcpdump e EtherApe como usuário comum, sem virar root — mais seguro e mais prático.

🔒

VPN e túneis nativos

WireGuard e OpenVPN integrados, além de IPsec no kernel. O assistente de rede sobe sua VPN a partir do arquivo do provedor e confirma se todo o tráfego está saindo pelo túnel.

⚙️

Ajuste fino (sysctl)

Toda a pilha é ajustável ao vivo via sysctl: buffers, algoritmos de congestionamento, limites. Controle fino para quem precisa espremer a rede ao máximo.

Kernel BSD × Kernel Linux, em rede

Em rede… Kernel BSD (CerberusBSD) Kernel Linux
Origem do TCP/IP A fonte. A pilha da internet moderna descende da BSD. Implementação própria, historicamente inspirada na BSD.
Firewall pf — legível, estado, tabelas, scrub, NAT — tudo num só lugar. nftables/iptables — poderoso, sintaxe mais difícil.
Montar topologias netgraph: um framework de nós no kernel. Ferramentas separadas (iproute2, tc, brctl…).
Redundância de IP CARP nativo, simples de configurar. VRRP via keepalived (software à parte).
Rede isolada por contêiner VNET por jail — pilha inteira e própria. network namespaces — funciona, montado em camadas.
Wi-Fi (monitor/injeção) net80211 nativo, assistente de modo monitor pronto. mac80211 — também bom; depende do driver.
Captura de pacotes BPF (origem do libpcap); captura como usuário comum. AF_PACKET; normalmente exige privilégio/capabilities.
Servir tráfego pesado TLS no kernel + sendfile: base da CDN da Netflix. Excelente também; abordagens diferentes por distro.

Ferramentas de rede que já vêm no CerberusBSD

Um arsenal de rede completo, pronto para usar. (Veja a lista inteira na página Arsenal.)

🔎 Descoberta e varredura

nmapmasscannaabu netdiscoverarpingfping hping3nbtscanamass subfinderdnsrecondnsenum

🕵️ Captura e MITM

wiresharktcpdumpettercap yersiniaetherapedriftnet zeekmacchangersslsplit

📶 Wireless

aircrack-ngreaverpixiewps cowpattykismetgnuradio hackrf

🔒 Túneis e VPN

wireguard-toolsopenvpnopenconnect chiselproxychains-ngstunnel iodineptunnel
No CerberusBSD, a rede é fácil: o gerenciador de rede em português configura IP fixo ou automático pela interface, sobe VPN a partir do arquivo do provedor e coloca a placa Wi-Fi em modo monitor com um clique. E a captura de pacotes funciona sem virar root.