Laboratório em bancada
Laboratório: Firewall de perímetro e segmentação de redes com pfSense e VLANs
Você terá um firewall pfSense operando como gateway entre duas redes segmentadas por VLAN, com regras de filtragem e NAT, além de uma VPN OpenVPN funcional. Tempo estimado: 120 minutos.

- Duração estimada
- 120 min
- Passos
- 12
- Validações
- 5
Demonstrar, na prática, como implantar o pfSense como firewall de perímetro, segmentar redes internas usando VLANs, criar regras de filtragem, ativar NAT e implementar uma VPN site-to-site OpenVPN. O laboratório cobre configuração de interfaces, VLANs, regras de firewall, NAT, VPN e validação de isolamento e acesso seguro entre segmentos.
Topologia
Duas máquinas virtuais clientes (Client1 e Client2) em redes separadas (LAN1: 192.168.10.0/24 e LAN2: 192.168.20.0/24), ambas conectadas a um switch virtual com VLANs. O pfSense atua como gateway e firewall, com interface WAN (192.168.1.2/24) e duas interfaces LAN (VLAN10 e VLAN20). A VPN conecta a LAN1 a um servidor OpenVPN externo.
[Internet]
|
[WAN: 192.168.1.2]
|
[pfSense]
/ \
[VLAN10] [VLAN20]
| |
Client1 Client2
(192.168.10.10) (192.168.20.10)Equipamentos e software
| Item | Requisito, licença ou versão |
|---|---|
| VM pfSense | 2 vCPU, 2GB RAM, 2 NICs (ou mais para VLANs), pfSense 2.7.x ou superior |
| VM Client1 | 1 vCPU, 512MB RAM, 1 NIC, Linux ou Windows |
| VM Client2 | 1 vCPU, 512MB RAM, 1 NIC, Linux ou Windows |
| Switch virtual ou físico | Suporte a VLAN (802.1Q) |
| pfSense | Apache 2.0 · 2.7.2 |
| OpenVPN | GPLv2 · a versão estável atual |
| Suricata | GPLv2 · a versão estável atual |
Roteiro
- Preparar as VMs e o switch virtual
Crie três VMs: pfSense, Client1 e Client2. Conecte as NICs das VMs ao switch virtual, configurando VLAN 10 para Client1 e VLAN 20 para Client2. pfSense deve ter três interfaces: WAN, LAN (VLAN10), LAN2 (VLAN20).
O que você deve ver: As VMs estão ligadas e conectadas às VLANs corretas.
- Instalar e configurar o pfSense
Instale o pfSense na VM dedicada. Atribua as interfaces: WAN (192.168.1.2/24), LAN (VLAN10, 192.168.10.1/24), LAN2 (VLAN20, 192.168.20.1/24).
O que você deve ver: pfSense inicializa e responde no IP das interfaces LAN.
- Configurar VLANs no pfSense
No pfSense, acesse Interfaces > Assignments > VLANs. Crie VLAN 10 e VLAN 20 na interface física conectada ao switch virtual.
O que você deve ver: VLANs aparecem em Interfaces > Assignments.
- Atribuir VLANs às interfaces LAN
Em Interfaces > Assignments, adicione as VLANs como interfaces LAN e LAN2, definindo os IPs conforme o plano.
O que você deve ver: Interfaces LAN e LAN2 ativas com IPs corretos.
- Configurar DHCP para cada LAN
Em Services > DHCP Server, habilite o DHCP para LAN (VLAN10) e LAN2 (VLAN20), definindo pools em 192.168.10.100-150 e 192.168.20.100-150.
O que você deve ver: Clients recebem IP automaticamente ao conectar.
- Configurar regras de firewall para segmentação
Em Firewall > Rules, crie regras em LAN permitindo apenas saída para Internet e bloqueando acesso à LAN2. Em LAN2, bloqueie acesso à LAN. Permita ICMP para teste.
O que você deve ver: Client1 não acessa Client2 e vice-versa.
- Habilitar NAT para acesso à Internet
Em Firewall > NAT > Outbound, selecione 'Automatic Outbound NAT' para que ambas as LANs acessem a Internet.
O que você deve ver: Clients navegam na Internet.
- Instalar e configurar o Suricata
No pfSense, vá em System > Package Manager > Available Packages, instale o Suricata. Configure para monitorar a interface WAN.
O que você deve ver: Suricata aparece em Services > Suricata.
- Configurar e ativar a VPN OpenVPN
No pfSense, acesse VPN > OpenVPN > Wizards. Siga o assistente para criar um servidor OpenVPN usando certificados internos. Exporte o arquivo de configuração para Client1.
O que você deve ver: Servidor OpenVPN ativo e configuração disponível para o cliente.
- Instalar cliente OpenVPN no Client1
No Client1, instale o OpenVPN (consulte a documentação para o sistema operacional escolhido). Importe o arquivo de configuração exportado do pfSense.
O que você deve ver: Cliente OpenVPN pronto para conectar.
- Conectar Client1 à VPN
No Client1, inicie a conexão OpenVPN. Verifique logs de conexão.
openvpn --config client.ovpnO que você deve ver: Conexão estabelecida, rota VPN ativa.
- Testar acesso seguro via VPN
No Client1, tente acessar um recurso protegido do pfSense (ex: interface web via VPN).
curl https://10.0.8.1 (ajuste conforme configuração da VPN)O que você deve ver: Acesso permitido apenas via VPN.
Como saber que funcionou
| Teste | Comando | Critério |
|---|---|---|
| Verificar isolamento entre VLANs | ping 192.168.20.10 (de Client1) | Sem resposta (timeout) |
| Verificar acesso à Internet | ping 8.8.8.8 | Respostas recebidas |
| Verificar atribuição de IP via DHCP | ip addr (Linux) ou ipconfig (Windows) | IP recebido na faixa correta |
| Verificar logs do Suricata | Acesse Status > System Logs > Suricata no pfSense | Eventos de tráfego registrados |
| Verificar conexão VPN | openvpn --config client.ovpn | Log de conexão bem-sucedida |
Troubleshooting
| Sintoma | Causa provável | Correção |
|---|---|---|
| Client1 não recebe IP | DHCP não habilitado ou VLAN incorreta | Verifique configurações de VLAN e DHCP no pfSense |
| Client1 acessa Client2 | Regras de firewall ausentes ou incorretas | Revise regras em Firewall > Rules para bloquear tráfego entre LANs |
| Sem acesso à Internet | NAT não configurado corretamente | Confirme NAT automático em Firewall > NAT > Outbound |
| VPN não conecta | Certificados ou configuração incorreta | Revise configuração do OpenVPN e certificados |
| Suricata não registra eventos | Interface errada ou regras desabilitadas | Verifique interface monitorada e regras ativas no Suricata |
Segurança e hardening
- Altere a senha padrão do pfSense imediatamente após a instalação
- Permita acesso à interface web apenas pelas redes internas
- Desabilite serviços desnecessários no pfSense
- Aplique regras de firewall restritivas por padrão (deny all, allow by exception)
- Use certificados fortes na VPN
- Mantenha pfSense e pacotes sempre atualizados
