Entrar ou criar conta

Laboratório em bancada

Laboratório: Firewall de perímetro e segmentação de redes com pfSense e VLANs

Você terá um firewall pfSense operando como gateway entre duas redes segmentadas por VLAN, com regras de filtragem e NAT, além de uma VPN OpenVPN funcional. Tempo estimado: 120 minutos.

Segurança de redes com pfSense do zero à proteção avançada
Ligado ao treinamento Segurança de redes com pfSense do zero à proteção avançada
Duração estimada
120 min
Passos
12
Validações
5
Objetivo

Demonstrar, na prática, como implantar o pfSense como firewall de perímetro, segmentar redes internas usando VLANs, criar regras de filtragem, ativar NAT e implementar uma VPN site-to-site OpenVPN. O laboratório cobre configuração de interfaces, VLANs, regras de firewall, NAT, VPN e validação de isolamento e acesso seguro entre segmentos.

Topologia

Duas máquinas virtuais clientes (Client1 e Client2) em redes separadas (LAN1: 192.168.10.0/24 e LAN2: 192.168.20.0/24), ambas conectadas a um switch virtual com VLANs. O pfSense atua como gateway e firewall, com interface WAN (192.168.1.2/24) e duas interfaces LAN (VLAN10 e VLAN20). A VPN conecta a LAN1 a um servidor OpenVPN externo.

        [Internet]
            |
      [WAN: 192.168.1.2]
            |
        [pfSense]
         /      \
[VLAN10]        [VLAN20]
  |                |
Client1        Client2
(192.168.10.10) (192.168.20.10)

Equipamentos e software

ItemRequisito, licença ou versão
VM pfSense2 vCPU, 2GB RAM, 2 NICs (ou mais para VLANs), pfSense 2.7.x ou superior
VM Client11 vCPU, 512MB RAM, 1 NIC, Linux ou Windows
VM Client21 vCPU, 512MB RAM, 1 NIC, Linux ou Windows
Switch virtual ou físicoSuporte a VLAN (802.1Q)
pfSenseApache 2.0 · 2.7.2
OpenVPNGPLv2 · a versão estável atual
SuricataGPLv2 · a versão estável atual

Roteiro

  1. Preparar as VMs e o switch virtual

    Crie três VMs: pfSense, Client1 e Client2. Conecte as NICs das VMs ao switch virtual, configurando VLAN 10 para Client1 e VLAN 20 para Client2. pfSense deve ter três interfaces: WAN, LAN (VLAN10), LAN2 (VLAN20).

    O que você deve ver: As VMs estão ligadas e conectadas às VLANs corretas.

  2. Instalar e configurar o pfSense

    Instale o pfSense na VM dedicada. Atribua as interfaces: WAN (192.168.1.2/24), LAN (VLAN10, 192.168.10.1/24), LAN2 (VLAN20, 192.168.20.1/24).

    O que você deve ver: pfSense inicializa e responde no IP das interfaces LAN.

  3. Configurar VLANs no pfSense

    No pfSense, acesse Interfaces > Assignments > VLANs. Crie VLAN 10 e VLAN 20 na interface física conectada ao switch virtual.

    O que você deve ver: VLANs aparecem em Interfaces > Assignments.

  4. Atribuir VLANs às interfaces LAN

    Em Interfaces > Assignments, adicione as VLANs como interfaces LAN e LAN2, definindo os IPs conforme o plano.

    O que você deve ver: Interfaces LAN e LAN2 ativas com IPs corretos.

  5. Configurar DHCP para cada LAN

    Em Services > DHCP Server, habilite o DHCP para LAN (VLAN10) e LAN2 (VLAN20), definindo pools em 192.168.10.100-150 e 192.168.20.100-150.

    O que você deve ver: Clients recebem IP automaticamente ao conectar.

  6. Configurar regras de firewall para segmentação

    Em Firewall > Rules, crie regras em LAN permitindo apenas saída para Internet e bloqueando acesso à LAN2. Em LAN2, bloqueie acesso à LAN. Permita ICMP para teste.

    O que você deve ver: Client1 não acessa Client2 e vice-versa.

  7. Habilitar NAT para acesso à Internet

    Em Firewall > NAT > Outbound, selecione 'Automatic Outbound NAT' para que ambas as LANs acessem a Internet.

    O que você deve ver: Clients navegam na Internet.

  8. Instalar e configurar o Suricata

    No pfSense, vá em System > Package Manager > Available Packages, instale o Suricata. Configure para monitorar a interface WAN.

    O que você deve ver: Suricata aparece em Services > Suricata.

  9. Configurar e ativar a VPN OpenVPN

    No pfSense, acesse VPN > OpenVPN > Wizards. Siga o assistente para criar um servidor OpenVPN usando certificados internos. Exporte o arquivo de configuração para Client1.

    O que você deve ver: Servidor OpenVPN ativo e configuração disponível para o cliente.

  10. Instalar cliente OpenVPN no Client1

    No Client1, instale o OpenVPN (consulte a documentação para o sistema operacional escolhido). Importe o arquivo de configuração exportado do pfSense.

    O que você deve ver: Cliente OpenVPN pronto para conectar.

  11. Conectar Client1 à VPN

    No Client1, inicie a conexão OpenVPN. Verifique logs de conexão.

    openvpn --config client.ovpn

    O que você deve ver: Conexão estabelecida, rota VPN ativa.

  12. Testar acesso seguro via VPN

    No Client1, tente acessar um recurso protegido do pfSense (ex: interface web via VPN).

    curl https://10.0.8.1 (ajuste conforme configuração da VPN)

    O que você deve ver: Acesso permitido apenas via VPN.

Como saber que funcionou

TesteComandoCritério
Verificar isolamento entre VLANsping 192.168.20.10 (de Client1)Sem resposta (timeout)
Verificar acesso à Internetping 8.8.8.8Respostas recebidas
Verificar atribuição de IP via DHCPip addr (Linux) ou ipconfig (Windows)IP recebido na faixa correta
Verificar logs do SuricataAcesse Status > System Logs > Suricata no pfSenseEventos de tráfego registrados
Verificar conexão VPNopenvpn --config client.ovpnLog de conexão bem-sucedida

Troubleshooting

SintomaCausa provávelCorreção
Client1 não recebe IPDHCP não habilitado ou VLAN incorretaVerifique configurações de VLAN e DHCP no pfSense
Client1 acessa Client2Regras de firewall ausentes ou incorretasRevise regras em Firewall > Rules para bloquear tráfego entre LANs
Sem acesso à InternetNAT não configurado corretamenteConfirme NAT automático em Firewall > NAT > Outbound
VPN não conectaCertificados ou configuração incorretaRevise configuração do OpenVPN e certificados
Suricata não registra eventosInterface errada ou regras desabilitadasVerifique interface monitorada e regras ativas no Suricata

Segurança e hardening

  • Altere a senha padrão do pfSense imediatamente após a instalação
  • Permita acesso à interface web apenas pelas redes internas
  • Desabilite serviços desnecessários no pfSense
  • Aplique regras de firewall restritivas por padrão (deny all, allow by exception)
  • Use certificados fortes na VPN
  • Mantenha pfSense e pacotes sempre atualizados

Checklist final

Referências

  1. pfSense Documentation
  2. Suricata Documentation