docs: registrar liberação de SIP/RTP no firewall e confusão de senhas

Atualiza TODO.md/SECURITY.md para refletir a regra de nftables real (SIP/
RTP liberados para RFC1918, AMI/ARI seguem bloqueados incondicionalmente)
e documenta em TROUBLESHOOTING.md o caso completo: timeout de registro de
softphone causado pelo firewall + confusão entre senha de login web e
senha SIP do ramal (duas credenciais diferentes).
This commit is contained in:
2026-08-27 21:33:32 -03:00
parent 6fc7a842bd
commit 675806314d
3 changed files with 56 additions and 8 deletions

11
TODO.md
View File

@@ -349,8 +349,15 @@ banco. Todos os fixtures de teste foram removidos/desativados ao final.
`docs/SECURITY.md`, revisitar se o frontend algum dia sair da mesma
origem da API).
- [x] nftables final revisado — regras conferidas contra o estado atual
(Nginx na porta 80, AMI/ARI/SIP ainda bloqueados da interface LAN
`ens18`, SSH nunca bloqueado). Nenhuma alteração necessária.
(Nginx na porta 80, SSH nunca bloqueado). **Atualizado após a Fase
10**: o bloqueio incondicional de SIP/RTP na interface LAN
inviabilizava o uso real de softphones (um agente de verdade nunca
conseguiria registrar, já que o OpenSIPS não foi implantado —
`docs/OPENSIPS.md`). Corrigido liberando SIP (5060/udp) e RTP
(10000-20000/udp) para toda a faixa RFC1918, mantendo AMI/ARI
bloqueados incondicionalmente mesmo de origem privada. Achado em
produção real: usuário tentou registrar um softphone e o contador de
drop da regra confirmou 109 pacotes descartados.
- [x] Logs estruturados JSON (sem segredos) — confirmado: `redact.paths`
no `nestjs-pino` cobre `authorization`, `cookie`, `password`,
`currentPassword`, `newPassword`, `set-cookie`; varredura nos logs