Log e área jurídica no seu servidor
Banco colunar comprimido no próprio CGNAT, sem terceirizar a guarda. Retenção projetada de mais de 4 anos no disco atual, com rotação por espaço para o disco nunca encher.
ISPFactory CGNAT
Em produção com 33 mil assinantes e picos de 29 Gb/s, com o log que a justiça pede guardado no seu próprio servidor.
Servidor x86 comum com placa de rede de 100 Gbps. Sem appliance proprietário.
Medidos em produção, set/out 2026
O problema
O IPv4 acabou.
Como o ISPFactory CGNAT resolve
Cada assinante recebe blocos de 512 portas num IP público fixo para ele. Muitos assinantes cabem atrás de poucos IPs.
O ofício judicial pede IP + porta + hora (Decreto 12.975/2026).
Como o ISPFactory CGNAT resolve
O log de cada bloco fica no seu servidor, e o painel jurídico encontra o assinante pela porta e pelo horário.
Appliance custa caro e prende você a um fabricante.
Como o ISPFactory CGNAT resolve
Roda em servidor x86 de mercado com placa NVIDIA/Mellanox ConnectX de 100 Gbps.
Como funciona
O BRAS entrega o tráfego ao CGNAT por VLAN. O CGNAT anuncia o pool de IPs públicos por BGP e entrega a rota padrão aos BRAS.
Cada assinante recebe blocos de 512 portas num IP público fixo para ele, até um teto configurável (hoje, 32 blocos = 16 mil portas).
O registro guarda só a abertura e o fechamento de cada bloco, e não cada conexão. Fica no próprio servidor e é consultado pelo painel.
Eventos de log por dia
Log por bloco (ISPFactory CGNAT)
centenas de milhares
Log por sessão
bilhões
Medidos em produção, set/out 2026
CGNAT principal de um provedor regional do Nordeste.
Dimensionamento
Servidor atual projetado para 40 Gb/s. Em produção, já sustentou 29 Gb/s. Acima disso, sob consulta.
Diferenciais
Banco colunar comprimido no próprio CGNAT, sem terceirizar a guarda. Retenção projetada de mais de 4 anos no disco atual, com rotação por espaço para o disco nunca encher.
Um bloco recém-devolvido não vai para outro assinante na hora. Isso evita confundir dois clientes numa investigação. O tempo é configurável.
Os números desta página vêm do CGNAT principal de um provedor em operação. Com menos de 15% de ocupação por núcleo, sobra muita capacidade.
Um ataque de teste de 3,4 a 3,8 milhões de pacotes por segundo foi descartado sem afetar os clientes do IP atacado.
A configuração entra ao vivo e volta sozinha se ninguém confirmar em 5 minutos. Há histórico de versões e assistente de instalação do zero.
Painel web e suporte em português.
Caso real
Um assinante sempre "no teto"
O painel apontou um assinante sempre no teto de blocos. A investigação mostrou um aparelho infectado (botnet) disparando rajadas de ataque. O teto de blocos já continha o estrago, com cerca de 9 pacotes por segundo de ataque saindo em média, e o provedor recebeu o diagnóstico para agir.
Recursos
Recursos adicionais sob demanda do projeto.
Comparativo
Deslize a tabela para o lado para ver todas as colunas.
| Recurso | ISPFactory CGNAT | NFWare vCGNAT | A10 Thunder CGN | MikroTik (RouterOS 7) |
|---|---|---|---|---|
| Tipo | Software em servidor x86 + placa 100G | Software x86 (VM, contêiner ou plugin VPP) | Appliance ou virtual (vThunder) | Roteador com NAT genérico |
| Blocos de portas (PBA) | Sim(512 portas, teto configurável) | Sim | Sim | Não(regras fixas por script) |
| Quarentena de bloco liberado | Sim(configurável) | Não documentado | Parcial(espera TCP de até 10 min) | Não |
| NAT cone completo (EIM/EIF) + hairpin | Sim | Sim | Sim | Parcial(EIM só UDP; hairpin manual) |
| Limite por assinante | Sim(blocos + conexões/s) | Sim | Sim | Só o fixo da regra |
| Log de bloco | Sim(IPFIX, guardado no próprio servidor) | Sim(syslog/NetFlow/IPFIX, coletor externo) | Sim(syslog/NetFlow/IPFIX, coletor externo) | Não |
| Painel jurídico (consulta, casos, relatório com hash) | Sim(incluído) | Não incluído | Não incluído | Não |
| 2FA + inventário de acesso (Decreto 8.771) | Sim(incluído) | Não documentado | Não documentado | Não |
| Proteção do pool contra DDoS | Absorve flood (medido 3,8 Mpps sem impacto) | Não documentado | Sim(limites por IP, SYN cookie) | Não |
| Painel e suporte em português | Sim | Não | Não | Painel (WinBox) multilíngue; suporte via revenda |
Concorrentes conforme documentação pública consultada em outubro de 2026; recursos podem variar por versão, modelo e licença. NFWare, A10 e MikroTik são marcas de seus respectivos donos.
Quer ver isso rodando na sua topologia?
Mostramos o painel ao vivo e respondemos às dúvidas da sua equipe de rede.
Guarda de registros
O ISPFactory CGNAT foi desenhado para atender a estas regras e ajuda o provedor a cumprir o que elas pedem. Ele guarda os registros de conexão e não guarda o destino da navegação.
Lei 12.965/2014, art. 13
O provedor de conexão guarda os registros de conexão por 1 ano, sob sigilo.
No ISPFactory CGNAT: O log de blocos fica no seu servidor, com retenção projetada de mais de 4 anos no disco atual.
Decreto 8.771/2016, art. 13
Exige segurança no acesso aos registros guardados.
No ISPFactory CGNAT: Login com senha + autenticador (2FA) obrigatório, papéis (admin, operador, jurídico, auditor) e inventário de acesso encadeado por hash. Adulterar uma linha quebra a cadeia.
Decreto 12.975/2026, art. 15-A
Passa a exigir a guarda da porta lógica de origem.
No ISPFactory CGNAT: O log registra a abertura e o fechamento de cada bloco de portas, no IP público fixo do assinante.
Consulta, casos e relatório no mesmo painel, com papel próprio para o jurídico.
Este resumo não substitui orientação jurídica. Consulte seu jurídico sobre as obrigações do seu provedor.
Perguntas frequentes
O tráfego vai sozinho para o CGNAT reserva por BGP. Um vigia automático também devolve o tráfego ao reserva se detectar falha grave.
Toda mudança feita pelo painel entra ao vivo e volta sozinha se ninguém confirmar em 5 minutos. A atualização de versão tem uma parada controlada e volta automática à versão anterior se algo falhar.
O Marco Civil pede 1 ano. No disco do servidor atual, a retenção projetada passa de 4 anos. A rotação por espaço garante que o disco nunca enche.
Abra um caso no painel jurídico e consulte por IP público + porta + data/hora (ou por IP privado + período). Se o ofício não trouxer a porta, use o modo "candidatos". Para muitos endereços, faça a consulta em lote por CSV. O caso passa por aprovação dupla e gera um relatório final com selo SHA-256.
Um servidor x86 de mercado (por exemplo, com 2 processadores Intel Xeon) e uma placa de rede NVIDIA/Mellanox ConnectX de 100 Gbps. O servidor atual foi projetado para 40 Gb/s e já sustentou 29 Gb/s em produção. Acima disso, sob consulta.
Funciona com qualquer BRAS que fale BGP e entregue o tráfego por VLAN.
O ISPFactory CGNAT usa NAT cone completo (EIM/EIF), que faz esses serviços funcionarem melhor, e hairpinning para um assinante falar com outro pelo IP público. Clientes com IP público passam direto, sem NAT, e mapeamentos estáticos são configurados pelo painel.
Veja o painel de operação e o painel jurídico funcionando.
Agendar demonstração