Voltar para a home

ISPFactory CGNAT

CGNAT de operadora, feito para provedor brasileiro

Em produção com 33 mil assinantes e picos de 29 Gb/s, com o log que a justiça pede guardado no seu próprio servidor.

Servidor x86 comum com placa de rede de 100 Gbps. Sem appliance proprietário.

Medidos em produção, set/out 2026

assinantes simultâneos
33,6 mil
de pico
29 Gb/s
sessões simultâneas
3,5 mi
perda na placa de rede
0

O problema

Três motivos que trazem o provedor até aqui

  • O IPv4 acabou.

    Como o ISPFactory CGNAT resolve

    Cada assinante recebe blocos de 512 portas num IP público fixo para ele. Muitos assinantes cabem atrás de poucos IPs.

  • O ofício judicial pede IP + porta + hora (Decreto 12.975/2026).

    Como o ISPFactory CGNAT resolve

    O log de cada bloco fica no seu servidor, e o painel jurídico encontra o assinante pela porta e pelo horário.

  • Appliance custa caro e prende você a um fabricante.

    Como o ISPFactory CGNAT resolve

    Roda em servidor x86 de mercado com placa NVIDIA/Mellanox ConnectX de 100 Gbps.

Como funciona

Do BRAS ao log, em três passos

Assinantes
BRAS
ISPFactory CGNATtraduz em blocos de portas
CGNAT reservaassume se o principal parar
Internet
  1. Passo 1

    O assinante sai pelo BRAS

    O BRAS entrega o tráfego ao CGNAT por VLAN. O CGNAT anuncia o pool de IPs públicos por BGP e entrega a rota padrão aos BRAS.

  2. Passo 2

    O CGNAT traduz em blocos de portas

    Cada assinante recebe blocos de 512 portas num IP público fixo para ele, até um teto configurável (hoje, 32 blocos = 16 mil portas).

  3. Passo 3

    O log do bloco fica guardado e pesquisável

    O registro guarda só a abertura e o fechamento de cada bloco, e não cada conexão. Fica no próprio servidor e é consultado pelo painel.

Eventos de log por dia

Log por bloco (ISPFactory CGNAT)

centenas de milhares

Log por sessão

bilhões

Medidos em produção, set/out 2026

Números de um CGNAT principal em operação

CGNAT principal de um provedor regional do Nordeste.

assinantes simultâneos
33,6 mil
de tráfego nos picos
26 a 29 Gb/s
sessões simultâneas
3,4 a 3,5 mi
sessões novas por segundo
9 a 10 mil
de ocupação real por núcleo de processamento
< 15%
de ataque DDoS de teste descartados sem afetar os clientes do IP atacado
3,4 a 3,8 Mpps
perda de pacotes na placa de rede após o ajuste de filas (mais de mil amostras)
0

Dimensionamento

Servidor atual projetado para 40 Gb/s. Em produção, já sustentou 29 Gb/s. Acima disso, sob consulta.

Diferenciais

O que muda na sua operação

Log e área jurídica no seu servidor

Banco colunar comprimido no próprio CGNAT, sem terceirizar a guarda. Retenção projetada de mais de 4 anos no disco atual, com rotação por espaço para o disco nunca encher.

Quarentena de bloco

Um bloco recém-devolvido não vai para outro assinante na hora. Isso evita confundir dois clientes numa investigação. O tempo é configurável.

Números medidos em produção

Os números desta página vêm do CGNAT principal de um provedor em operação. Com menos de 15% de ocupação por núcleo, sobra muita capacidade.

Resistência a DDoS

Um ataque de teste de 3,4 a 3,8 milhões de pacotes por segundo foi descartado sem afetar os clientes do IP atacado.

Mudança com volta automática

A configuração entra ao vivo e volta sozinha se ninguém confirmar em 5 minutos. Há histórico de versões e assistente de instalação do zero.

Tudo em português

Painel web e suporte em português.

Caso real

Um assinante sempre "no teto"

O painel apontou um assinante sempre no teto de blocos. A investigação mostrou um aparelho infectado (botnet) disparando rajadas de ataque. O teto de blocos já continha o estrago, com cerca de 9 pacotes por segundo de ataque saindo em média, e o provedor recebeu o diagnóstico para agir.

Recursos

O que o ISPFactory CGNAT faz

NAT de operadora

  • Alocação de portas por bloco (PBA), padrão de mercado (RFC 6888)
  • Porta sorteada dentro do bloco (RFC 6056)
  • NAT cone completo (EIM/EIF): jogos, videochamada e P2P funcionam melhor
  • Hairpinning: um assinante fala com outro pelo IP público
  • Limite por assinante: teto de blocos e medição de conexões novas por segundo, com opção de bloquear o excesso
  • ALG de PPTP (VPN antiga ainda usada por empresas), com NAT de GRE
  • Exceções sem NAT: faixas e clientes com IP público passam direto
  • Mapeamentos estáticos (porta fixa ou IP dedicado 1:1) pelo painel

Operação e disponibilidade

  • Painel web em português: tráfego, sessões, blocos, vizinhos BGP, LACP e perdas
  • Alarmes por severidade e por e-mail
  • Métricas para Prometheus/Grafana
  • BGP integrado e LACP nas portas de 100G
  • Redundância com um CGNAT reserva por BGP
  • Vigia automático: em falha grave, devolve o tráfego ao reserva sozinho
  • Atualização de versão com uma parada controlada e volta automática se algo falhar

Recursos adicionais sob demanda do projeto.

Comparativo

Lado a lado com as opções mais comuns

Deslize a tabela para o lado para ver todas as colunas.

Tabela comparativa de CGNAT
RecursoISPFactory CGNATNFWare vCGNATA10 Thunder CGNMikroTik (RouterOS 7)
TipoSoftware em servidor x86 + placa 100GSoftware x86 (VM, contêiner ou plugin VPP)Appliance ou virtual (vThunder)Roteador com NAT genérico
Blocos de portas (PBA)Sim(512 portas, teto configurável)SimSimNão(regras fixas por script)
Quarentena de bloco liberadoSim(configurável)Não documentadoParcial(espera TCP de até 10 min)Não
NAT cone completo (EIM/EIF) + hairpinSimSimSimParcial(EIM só UDP; hairpin manual)
Limite por assinanteSim(blocos + conexões/s)SimSimSó o fixo da regra
Log de blocoSim(IPFIX, guardado no próprio servidor)Sim(syslog/NetFlow/IPFIX, coletor externo)Sim(syslog/NetFlow/IPFIX, coletor externo)Não
Painel jurídico (consulta, casos, relatório com hash)Sim(incluído)Não incluídoNão incluídoNão
2FA + inventário de acesso (Decreto 8.771)Sim(incluído)Não documentadoNão documentadoNão
Proteção do pool contra DDoSAbsorve flood (medido 3,8 Mpps sem impacto)Não documentadoSim(limites por IP, SYN cookie)Não
Painel e suporte em portuguêsSimNãoNãoPainel (WinBox) multilíngue; suporte via revenda

Concorrentes conforme documentação pública consultada em outubro de 2026; recursos podem variar por versão, modelo e licença. NFWare, A10 e MikroTik são marcas de seus respectivos donos.

Quer ver isso rodando na sua topologia?

Mostramos o painel ao vivo e respondemos às dúvidas da sua equipe de rede.

Agendar demonstração

Guarda de registros

O que a lei pede, em linguagem simples

O ISPFactory CGNAT foi desenhado para atender a estas regras e ajuda o provedor a cumprir o que elas pedem. Ele guarda os registros de conexão e não guarda o destino da navegação.

Lei 12.965/2014, art. 13

Marco Civil da Internet

O provedor de conexão guarda os registros de conexão por 1 ano, sob sigilo.

No ISPFactory CGNAT: O log de blocos fica no seu servidor, com retenção projetada de mais de 4 anos no disco atual.

Decreto 8.771/2016, art. 13

Segurança do acesso aos registros

Exige segurança no acesso aos registros guardados.

No ISPFactory CGNAT: Login com senha + autenticador (2FA) obrigatório, papéis (admin, operador, jurídico, auditor) e inventário de acesso encadeado por hash. Adulterar uma linha quebra a cadeia.

Decreto 12.975/2026, art. 15-A

Porta lógica de origem

Passa a exigir a guarda da porta lógica de origem.

No ISPFactory CGNAT: O log registra a abertura e o fechamento de cada bloco de portas, no IP público fixo do assinante.

Painel jurídico incluído

Consulta, casos e relatório no mesmo painel, com papel próprio para o jurídico.

  • Consulta por IP público + porta + data/hora, ou por IP privado + período
  • Consulta em lote (CSV)
  • Modo "candidatos" quando o ofício não traz a porta (entendimento do STJ, REsp 2.170.872/2025)
  • Gestão de casos e ofícios com aprovação dupla
  • Relatório final com selo SHA-256, que prova a integridade do documento

Este resumo não substitui orientação jurídica. Consulte seu jurídico sobre as obrigações do seu provedor.

Perguntas frequentes

Dúvidas de quem opera a rede

O que acontece se o servidor cair?

O tráfego vai sozinho para o CGNAT reserva por BGP. Um vigia automático também devolve o tráfego ao reserva se detectar falha grave.

Uma mudança de configuração pode derrubar a rede?

Toda mudança feita pelo painel entra ao vivo e volta sozinha se ninguém confirmar em 5 minutos. A atualização de versão tem uma parada controlada e volta automática à versão anterior se algo falhar.

Quanto tempo de log eu guardo?

O Marco Civil pede 1 ano. No disco do servidor atual, a retenção projetada passa de 4 anos. A rotação por espaço garante que o disco nunca enche.

Como respondo a um ofício judicial?

Abra um caso no painel jurídico e consulte por IP público + porta + data/hora (ou por IP privado + período). Se o ofício não trouxer a porta, use o modo "candidatos". Para muitos endereços, faça a consulta em lote por CSV. O caso passa por aprovação dupla e gera um relatório final com selo SHA-256.

Preciso de qual hardware?

Um servidor x86 de mercado (por exemplo, com 2 processadores Intel Xeon) e uma placa de rede NVIDIA/Mellanox ConnectX de 100 Gbps. O servidor atual foi projetado para 40 Gb/s e já sustentou 29 Gb/s em produção. Acima disso, sob consulta.

Funciona com meu BRAS?

Funciona com qualquer BRAS que fale BGP e entregue o tráfego por VLAN.

Jogos, videochamada e P2P funcionam atrás do CGNAT?

O ISPFactory CGNAT usa NAT cone completo (EIM/EIF), que faz esses serviços funcionarem melhor, e hairpinning para um assinante falar com outro pelo IP público. Clientes com IP público passam direto, sem NAT, e mapeamentos estáticos são configurados pelo painel.

Agende uma demonstração do painel ao vivo

Veja o painel de operação e o painel jurídico funcionando.

Agendar demonstração