Guias de estudo
Guias de estudo
Duas formas de estudar aqui, e elas respondem perguntas diferentes. As trilhas de leitura seguem uma tecnologia, e não uma prova: percorra a biblioteca Learn em ordem didática, com as ferramentas para praticar pelo caminho. Os guias de estudo de certificação ficam em página própria e fazem o oposto - partem do blueprint publicado pelo fabricante e o mapeiam objetivo por objetivo.
Trilhas de leitura curadas
Uma trilha é um currículo sem prova por trás. Nada aqui é organizado em torno de um blueprint de certificação nem avaliado por um: a ordem é a ordem em que o assunto faz sentido, escolhida para que cada artigo prepare o seguinte. Leia de ponta a ponta, ou pare quando tiver o que veio buscar. Tudo computa localmente e nada fica atrás de paywall.
Independente de fabricante
Expressões regulares, do jeito certo 5 artigos
A habilidade de ofício por baixo da análise de logs e de todo parser: quantificadores e classes, grupos e backreferences, âncoras e fronteiras, flags e modos - terminando no catastrophic backtracking, o modo de falha que toda regex em produção precisa evitar.
HTTP, contado para a frente 14 artigos
O HTTP (Hypertext Transfer Protocol, o protocolo de transferência de hipertexto) nas suas cinco versões - do GET de uma linha de 1991 ao HTTP/3 sobre QUIC - e depois a camada operacional: proxies diretos e reversos, HSTS (HTTP Strict Transport Security) e o curl além do navegador.
Ordem de leitura:
- HTTP/0.9 vs 1.0 vs 1.1 vs 2 vs 3: Cinco Versões do Protocolo da Web
- Métodos HTTP: Os Verbos da Web
- HTTP QUERY: a leitura que finalmente carrega um corpo
- Códigos de Status HTTP: As Cinco Famílias
- Cabeçalhos HTTP: A Anatomia dos Metadados
- Cookies HTTP: Estado Sobre um Protocolo Sem Estado
- Formulários HTML e Codificação de Requisições: Como a Web Despacha Sua Entrada
- AJAX, XHR e fetch: Quando as Páginas Aprenderam a Responder
- CORS Explicado: O Controle de Fronteira do Navegador
- URI, URL, URN: Qual É Mesmo a Diferença?
- HTML, CSS e o DOM: A Página como Árvore Viva
- Proxies HTTP: Forward vs Reverse, Explícito vs Transparente
- HSTS e a Exigência de HTTPS
- Os 27 protocolos que o curl fala
Pratique com: Tradutor de requisições HTTP · Comparação de métodos HTTP · Explicador de códigos de status HTTP · Inspetor de URL · Construtor de comandos curl
Identidade moderna, do token para cima 8 artigos
Os padrões abertos por trás do single sign-on, em ordem de dependência: o próprio JWT (JSON Web Token), as assinaturas e o JWKS (JSON Web Key Set) que o tornam verificável, os fluxos OAuth 2.0 e PKCE (Proof Key for Code Exchange) que o emitem, o OIDC (OpenID Connect) por cima, e TOTP/HOTP (senhas de uso único por tempo e por HMAC) como segundo fator.
Ordem de leitura:
- Anatomia de um JSON Web Token
- Algoritmos de assinatura de JWT: HMAC, RSA e ECDSA
- Verificando um JWT com um JWKS: do kid à Assinatura
- O fluxo de código de autorização do OAuth 2.0
- PKCE: protegendo o fluxo de código de autorização do OAuth
- OpenID Connect: Uma Camada de Identidade sobre o OAuth 2.0
- OIDC vs OAuth 2.0: Autenticação vs Autorização
- Como funcionam as senhas de uso único TOTP e HOTP
Pratique com: Decodificador e verificador de JWT · Explicador de JWKS + correspondência de chaves · Verificador e challenge de OAuth PKCE · Decodificador OIDC · Gerador e validador TOTP / HOTP
TLS do zero 6 artigos
TLS (Transport Layer Security) da string da cipher suite para cima: o que significa cada parte do nome de uma suite, o que o TLS 1.3 removeu e por quê, como funciona a troca de chaves híbrida pós-quântica, e como TLS 1.2, TLS 1.3, DTLS (Datagram TLS) e QUIC se relacionam como uma só família.
Ordem de leitura:
- Anatomia de uma suíte de cifra TLS
- Lendo nomes de suítes de cifra: IANA, OpenSSL e GnuTLS
- Quais Palavras-Chave de Cifra TLS São Seguras e Quais Não São
- Suítes de cifra do TLS 1.3: o que mudou
- Troca de Chaves Híbrida no TLS 1.3: O Que o X25519MLKEM768 Faz no Fio
- TLS 1.2 vs TLS 1.3 vs DTLS vs QUIC: Uma Família de Handshake, Quatro Formas
Pratique com: Decodificador de suítes de cifra
F5
F5 BIG-IP de ponta a ponta 63 artigos
Tudo que os blueprints aposentados 101, 201, 301A e 301B listavam, como os artigos deste site em ordem de ensino: os fundamentos de rede que a trilha moderna presume (do OSI (Open Systems Interconnection) à VPN (virtual private network)), o arco completo de administração - de interfaces a alta disponibilidade aos fluxos de suporte que as provas novas descartaram - e o ofício de especialista LTM (Local Traffic Manager): iRules, analytics, capturas, SSL (Secure Sockets Layer) - fechando com os dois artigos que comparam os blueprints aposentados com os atuais.
Ordem de leitura:
- O Modelo OSI na Prática: Mapeando Tráfego Real em Sete Camadas
- Switch, Roteador, Firewall: Quem Faz o Quê no Caminho
- Como funcionam os endereços IPv4
- Fundamentos de sub-redes
- Notação CIDR explicada
- Espaço de endereços IPv4 privados e a RFC 1918
- NAT Explicado: Origem, Destino, e Por Que a Internet Ainda Funciona
- DHCP: o Ciclo de Vida do Lease por Trás do Endereçamento Automático
- Entendendo o endereçamento IPv6
- ARP e Endereços MAC: Como o IP Encontra a Ethernet
- Tabelas de Roteamento e o Gateway Padrão: Como um Pacote Escolhe o Próximo Salto
- ICMP, ping e traceroute: as Mensagens de Controle Que Explicam Sua Rede
- O Ciclo de Vida da Conexão TCP: Handshake, Encerramento, e Por Que Conexões Falham
- HTTP/0.9 vs 1.0 vs 1.1 vs 2 vs 3: Cinco Versões do Protocolo da Web
- Como a validação de certificados de fato funciona
- PKI pública e privada: quais certificados a SC-081v3 governa
- Fundamentos de VPN: o Que Túneis Protegem, e o Que Não Protegem
- Da Interface ao Self-IP: as Dependências de Camada 2 e 3 do BIG-IP
- Route Domains: Segmentação de Camada 3 Dentro de Um BIG-IP
- Acesso de Gerenciamento no BIG-IP: Management IP, Port Lockdown e Listas de Acesso
- Os Serviços de Sistema por Trás de um BIG-IP Saudável: DNS, NTP, SNMP, Syslog
- Lendo o Status do BIG-IP: Dashboard, Network Map, TMSH e netstat
- Os Arquivos de Log do BIG-IP: um Mapa do /var/log
- Como Funciona um Virtual Server do BIG-IP
- Tipos de virtual server do BIG-IP, e o que cada um realmente faz
- Profiles em um virtual server
- Pools e métodos de balanceamento no BIG-IP
- Métodos de balanceamento do BIG-IP, e o que cada um pondera
- Como os Monitores de Saúde do LTM Decidem Ativo ou Inativo
- Métodos de Persistência do BIG-IP e em Que Cada Um se Baseia
- SNAT e o problema do tráfego de retorno
- Para Onde Vão as Requisições? Simulando a Distribuição do BIG-IP LTM
- Alta Disponibilidade no BIG-IP: Device Trust, Device Groups e Traffic Groups
- Failover no BIG-IP: Estados, Forçamento e Network Failover
- Config Sync no BIG-IP: Quando Sincronizar, e Por Que Falha
- Arquivos UCS: o Backup do BIG-IP Que Contém Tudo
- Anatomia de um arquivo de licença do BIG-IP
- A Service Check Date do BIG-IP, e por que uma atualização pode se recusar a carregar
- Upgrade vs Update no BIG-IP: por que a distinção decide se a data de licença é verificada
- A história operacional do BIG-IP 21.x: upgrade in-place, plano de controle 64-bit e BigD em escala
- qkview e iHealth: o Fluxo do Retrato de Suporte
- Chamados de TAC Que São Triados Rápido
- EUD: Diagnóstico de Hardware do BIG-IP Antes do RMA
- Perfis de Protocolo: TCP Vivo, TCP Congelado e os Dois Caminhos Rápidos
- OneConnect: Reuso É um Problema de Agrupamento, e o SNAT Reescreve os Grupos
- CMP: Os Núcleos Que Você Pagou, e as Linhas de iRule Que os Devolvem
- O Que Faz um Evento Disparar: Provisionamento e Perfis
- Ordem de Eventos de iRule: O Ciclo de Vida da Conexão
- Lado Cliente vs Lado Servidor em iRules
- Desempenho de iRules: ciclos, timing e a calculadora de runtime
- AVR: Application Visibility and Reporting no BIG-IP
- Implantando Aplicações com Templates: iApps e FAST
- vCMP: Hosts, Guests e Como os Recursos São Fatiados
- Alerting Customizado no BIG-IP: Traps SNMP, E-mail e Syslog Remoto
- Capturando com segurança em um BIG-IP de produção
- tcpdump no BIG-IP: como ele difere do tcpdump padrão
- Capturando em VLANs, self-IPs e trunks
- Lendo uma captura do BIG-IP: o trailer da F5 no Wireshark
- Perfis Client SSL e Server SSL no BIG-IP
- Ordenação e negociação de ciphers no BIG-IP
- Certificados, Chaves e Construção de Cadeia num Perfil SSL
- Do 101 e 201 ao F5-CA: o Que as Provas Aposentadas Ensinavam e a Trilha Nova Deixou de Cobrar
- Do 301A e 301B ao Novo LTM Specialist: uma Reestruturação Fiel, e o Pouco Que Ela Descartou
Pratique com: Calculadora CIDR / de sub-redes · Kit de ferramentas IPv6 · explicador de saída do dig · Comparação de métodos HTTP · Decodificador de certificados X.509 · Simulador de balanceamento de carga do BIG-IP LTM · Explicador de métodos de persistência · Explicador de configuração tmsh · Service check date do F5 · Construtor de tcpdump para BIG-IP · Calculadora de runtime de iRules · Linter de desempenho de iRules · Decodificador de suítes de cifra · Calculadora de threads do BigD
Extreme Networks
Fabric da Extreme e os dois sistemas operacionais 7 artigos
ExtremeXOS para o modelo de configuração, depois por que o VOSS parece tão diferente (veio de outra empresa), depois o Fabric Connect construído do IS-IS aos I-SIDs até os recursos de resiliência.
Ordem de leitura:
- Como uma configuração ExtremeXOS é estruturada
- VOSS vs EXOS: Dois Sistemas Operacionais da Extreme
- IS-IS, Nicknames e B-MACs: O Plano de Controle do VOSS
- Fabric Connect e SPBM: Por Que o VOSS Aposenta o Spanning Tree
- O I-SID: Como o VOSS Substitui a Extensão de VLANs
- Fabric Attach: Provisionando a Borda Automaticamente (Onde o VOSS Encontra o EXOS)
- SMLT e vIST: Dual-Homing de uma Borda de Fabric
Pratique com: Explicador de configuração ExtremeXOS
Fortinet
Fortinet além do firewall isolado 5 artigos
O que aparece quando um FortiGate não está sozinho: escolhas de inspeção, a malha da filial, integração com nuvem, o SOC, e a borda de tecnologia operacional.
Ordem de leitura:
- Inspeção SSL do FortiGate: Certificate vs Deep Inspection
- SD-Branch e redes overlay: VXLAN, extensão de LAN e orquestrar muitos sites
- Fortinet em nuvem pública: proteção de contêineres, integração nativa e infraestrutura como código
- Arquitetura de SOC e comportamento adversário: vetores de ataque e para que servem os produtos
- Segurança de tecnologia operacional: por que o manual de TI não se transfere
Pratique com: Explicador de correspondência de política do FortiGate · Explicador de seleção de rotas do FortiGate · Verificador de cobertura de perfis de segurança do FortiGate · Explicador de diferenças de configuração do FortiOS
Netskope
Netskope SASE, de Ponta a Ponta 11 artigos
A plataforma inteira em ordem de leitura: arquitetura e NewEdge, cada método de direcionamento, o cliente, descriptografia TLS, os dois caminhos de proteção, política guiada por CCI, Private Access, Cloud Firewall e a camada de analytics - com as ferramentas de PAC e SAML para praticar. Feita para percorrer os domínios das acreditações e certificações a partir deste site.
Ordem de leitura:
- Arquitetura da Plataforma Netskope: Uma Plataforma, Dois Caminhos de Dados, Uma Nuvem Privada
- Escolhendo como o tráfego chega ao service edge
- Como um arquivo PAC escolhe um proxy
- Implantação do Netskope Client: Inscrição, Identidade e o Túnel
- Netskope: Forward Proxy na Nuvem e Descriptografia TLS Inline
- Proteção em Tempo Real vs via API: Os Dois Pontos de Observação de uma Nuvem de Segurança
- O Cloud Confidence Index: Pontuando os Apps que Seus Usuários Já Encontraram
- Data Loss Prevention: Como Máquinas Reconhecem Segredos
- Netskope Private Access: ZTNA no Lugar da VPN
- Netskope Cloud Firewall: Controle de Saída para Tudo que Não É Web
- Eventos e Advanced Analytics da Netskope: Do Tráfego à Evidência
Pratique com: Explicador e validador de arquivo PAC · Explicador de decisão de steering Netskope · Decodificador SAML
Ping Identity e ForgeRock
A Plataforma Ping Identity 15 artigos
Todo o parque Ping em ordem de leitura: o mapa da plataforma PingOne e a linhagem ForgeRock primeiro, para que cada nome de produto se resolva; depois a política do PingAccess, a plataforma de dados PingDirectory e a orquestração DaVinci; fechando com a estante PingFederate - o núcleo autogerenciado de federação - na sua ordem de ensino estabelecida. A caminhada companheira dos guias Certified Professional no hub de certificações.
Ordem de leitura:
- PingOne: A Plataforma Atrás dos Nomes de Produto
- De Sun a Ping: A Linhagem ForgeRock Decodificada
- O Modelo de Políticas do PingAccess: Gateway, Agente e a Pilha de Regras
- A Plataforma PingDirectory: Armazenar, Agregar, Sincronizar, Delegar
- PingOne DaVinci: Orquestração de Identidade como uma Tela
- Instalando o PingFederate: Requisitos, Primeira Execução e o Assistente de Configuração
- Os Arquivos de Inicialização do PingFederate: Quem Controla o Quê
- Atualizando o PingFederate: O Utilitário, o Merge e a Ordem no Cluster
- Quem Administra o PingFederate: Contas Nativas, Papéis e Login do Console via LDAP
- Higiene Operacional do PingFederate: Licença, Notificações e o Arquivo de Configuração
- O Mapa de Endpoints do PingFederate: Porta Admin, Porta de Runtime e o Que Mora Onde
- Data Stores do PingFederate: LDAP e JDBC, Definidos Uma Vez, Usados em Todo Lugar
- Como Usuários Provam Quem São: PCVs e os Cinco Adapters
- Políticas de Autenticação do PingFederate: Árvores, Seletores e o Contrato no Fim
- Os Arquivos de Log do PingFederate: Qual Responde Qual Pergunta
Pratique com: Decodificador OIDC · Decodificador e verificador de JWT · Verificador e challenge de OAuth PKCE · Decodificador SAML · Gerador e validador TOTP / HOTP
Administração de PingFederate, de ponta a ponta 16 artigos
Primeiro os fundamentos que o blueprint presume - o modelo de diretório e a maquinaria de tickets do Kerberos - depois os dez artigos de produto em ordem didática, o SCIM ao lado da parada de provisionamento, e os fluxos de SSO para fechar. A espinha de leitura por trás do guia de certificação PFP-001.
Ordem de leitura:
- SAML 2.0: Como Funciona o SSO no Navegador
- Fundamentos de LDAP: O Modelo de Diretório por Trás dos Sistemas de Identidade
- Kerberos e SPNEGO: Como o SSO Silencioso de Desktop Realmente Funciona
- Instalando o PingFederate: Requisitos, Primeira Execução e o Assistente de Configuração
- Os Arquivos de Inicialização do PingFederate: Quem Controla o Quê
- Atualizando o PingFederate: O Utilitário, o Merge e a Ordem no Cluster
- Quem Administra o PingFederate: Contas Nativas, Papéis e Login do Console via LDAP
- Higiene Operacional do PingFederate: Licença, Notificações e o Arquivo de Configuração
- O Mapa de Endpoints do PingFederate: Porta Admin, Porta de Runtime e o Que Mora Onde
- Data Stores do PingFederate: LDAP e JDBC, Definidos Uma Vez, Usados em Todo Lugar
- SCIM: O Padrão Que Provisiona as Contas Que o SSO Autentica
- Como Usuários Provam Quem São: PCVs e os Cinco Adapters
- Políticas de Autenticação do PingFederate: Árvores, Seletores e o Contrato no Fim
- Os Arquivos de Log do PingFederate: Qual Responde Qual Pergunta
- Bindings SAML e iniciação por SP vs IdP
- O fluxo authorization code do OIDC
Pratique com: Decodificador SAML · Decodificador de certificados X.509 · Decodificador de CSR · Planejador de renovação de certificados · Decodificador OIDC · Decodificador e verificador de JWT · Verificador e challenge de OAuth PKCE · Explicador de JWKS + correspondência de chaves
Zscaler
Zscaler Zero Trust Exchange 31 artigos
Dos túneis e fundamentos ao cérebro completo de política: encaminhamento, ordem de firewall, inspeção TLS, controles web e de arquivos, DLP, CASB e os segmentos, política e postura do ZPA — com as três ferramentas nativas para praticar.
Ordem de leitura:
- Túneis GRE: o Envelope Mais Simples do Networking
- IPsec e IKE: Como Túneis Cifrados Negociam a Si Mesmos
- Overhead de Túnel, MTU e MSS: a Matemática de Bytes que Todo Túnel Deve
- Como um Proxy Sabe Quem Você É: Métodos de Autenticação de Usuário Inline
- Data Loss Prevention: Como Máquinas Reconhecem Segredos
- Detonação em Sandbox: Julgando um Arquivo pelo Que Ele Faz
- Isolamento de Navegador: Quando Não Dá para Confiar na Página, Mova o Navegador
- O Zscaler Zero Trust Exchange: um Proxy Onde Ficava o Perímetro
- Levando o Tráfego até o ZIA: a Decisão de Encaminhamento
- Tipos de Túnel Zscaler: Z-Tunnel, GRE e IPsec, Com os Números
- Perfis do Client Connector: Onde o Endpoint Decide Como Encaminhar
- Cloud Firewall do ZIA: a Ordem das Regras É o Jogo Inteiro
- Inspeção TLS no ZIA: a Política, os Bypasses e a Conta
- URL Filtering e Cloud App Control: Duas Políticas, Uma Regra de Precedência
- File Type Control e Cloud Sandbox: os Dois Juízes do Download
- Data Loss Prevention no ZIA: Dicionários, Engines e os Tiers de Fingerprint
- CASB no Exchange: Inline, Fora de Banda, e a Postura do Próprio SaaS
- Arquitetura do ZPA: Duas Chamadas de Saída e um Broker no Meio
- App Segments e Access Policy no ZPA: Nomear as Aplicações, Depois Merecê-las
- Postura e Confiança do Dispositivo: Deixando o Estado do Dispositivo Votar
- O Score ZDX: O Que os Probes Medem e Como o Número É Feito
- O Audit Log de Administradores: Quem Mudou o Quê, De Onde, Com Que Resultado
- Campos de Log do ZIA: O Vocabulário em Que as Investigações São Escritas
- Nanolog, NSS, Cloud NSS e LSS: Tirando os Logs de Lá
- Relatórios e Sumários Executivos: Transformando o Nanolog em Frases Que a Liderança Lê
- Localidades e Sublocalidades: Ensinando à Nuvem Onde Ficam os Seus Sites
- Troubleshooting do Client Connector: o Menu de Diagnóstico e as Quatro Primeiras Verificações
- Troubleshooting de Acesso no ZPA: Política, Saúde ou DNS - Escolha o Suspeito Certo
- O Alerta de Exfiltração: Um Passo a Passo do Sinal à Resposta de Postura
- Fusões e Aquisições no Exchange: Acesso no Dia Um Sem Fundir Redes
- Atualizações e Gestão de Mudanças: Operando Mudança numa Plataforma Que Também Muda Sozinha
Pratique com: Seletor de Túneis Zscaler · Explicador de decisão de encaminhamento do ZCC · Simulador de ordem de regras do firewall ZIA · Planejador de Bypass SSL do ZIA · Decodificador de fingerprint TLS JA4 / JA3 · Explicador de fatores do score ZDX
Check Point
Administração de segurança Check Point 14 artigos
A plataforma na ordem em que o CCSA a ensina: primeiro a divisão em três camadas, porque nada mais faz sentido até você saber que o servidor de gerência e o gateway são máquinas diferentes com funções diferentes, depois a base de regras, depois a semântica de camadas que pega todo mundo.
Ordem de leitura:
- Arquitetura de três camadas da Check Point: gerência, gateway e SmartConsole
- Administradores, sessões e objetos na Check Point: publicar não é instalar
- A base de regras da Check Point: ordem, regras implícitas e as regras que todo mundo esquece
- Camadas de política na Check Point: ordenadas, inline e compartilhadas
- Registro e monitoramento na Check Point: para onde vão os logs e como fazer perguntas a eles
- Identity Awareness na Check Point: escrever regras sobre pessoas em vez de endereços
- HTTPS Inspection, Application Control e URL Filtering na Check Point
- Prevenção de ameaças na Check Point: os blades, os perfis, e prevenir contra detectar
- NAT na Check Point: automático contra manual, hide contra estático, e o proxy ARP
- VPN site a site na Check Point: comunidades, domínios de criptografia, e por que o túnel está vazio
- Alta disponibilidade de gerência na Check Point: ativo, standby, e por que o failover é manual
- SmartEvent e o Compliance Blade na Check Point: transformar logs em eventos que valem ser lidos
- Atualizações e migrações na Check Point: ordem, compatibilidade, e tirar o banco de dados de lá
- ElasticXL na Check Point: um objeto de cluster, muitos membros
Pratique com: Avaliador de camadas de política Check Point
NGINX
NGINX, da configuração ao cache 6 artigos
Na ordem em que as confusões de fato chegam: a árvore de configuração, depois qual bloco location vence, depois que caminho o backend recebe, depois o que é cacheado e servido a quem.
Ordem de leitura:
- A árvore de configuração do NGINX: o que é incluído, em que ordem, e de quem é o worker
- Correspondência de location no NGINX: por que o bloco que você esperava não foi o que rodou
- A barra final do proxy_pass no NGINX: um caractere que decide o que seu backend recebe
- Cache no NGINX: o que é armazenado, o que é servido, e a brecha por onde dados de usuário vazam
- Limitar requisições, conexões e banda no NGINX: baldes furados e o burst que surpreende
- Recarregar o NGINX sem derrubar tráfego, e as primeiras quatro coisas a conferir quando quebra
Pratique com: Comparador de location do NGINX · Reescritor de proxy_pass do NGINX · Explicador de decisão de cache do NGINX
Guias de estudo de certificação
Estes são os que têm formato de prova, e ficam na página de certificações. Cada um segue o blueprint publicado pelo próprio fabricante, objetivo por objetivo, ligando cada objetivo aos artigos que o ensinam, às ferramentas que o exercitam, e às páginas de manual que seguem sendo a fonte da verdade.