Entrar ou criar conta

ULC Lab · implementação reproduzível

Laboratório: Firewall e Roteamento Dual LAN com OPNsense em VMs

Você terá um firewall OPNsense roteando entre duas redes LAN isoladas em VMs, com regras de firewall e NAT funcionando. O laboratório leva cerca de 2 horas.

Redes do zero ao roteamento e firewall com OPNsense
Ligado ao treinamento Redes do zero ao roteamento e firewall com OPNsense
ULC-LAB-NETW-0001 · Status de validaçãoNão validado pela Upnetix: roteiro derivado da documentação oficial, para você executar e validar
Duração estimada
120 min
Passos
11
Validações
5
Versões da documentação consultada
OPNsense a versão estável atual · Debian GNU/Linux a versão estável atual
Objetivo

O objetivo é construir uma topologia de rede virtual com o OPNsense atuando como firewall e roteador entre duas redes LAN distintas, usando apenas máquinas virtuais e software livre. Você aprenderá a configurar interfaces, roteamento, NAT e regras de firewall, validando a comunicação e o isolamento entre as redes.

Topologia

Três VMs: uma com OPNsense (com 3 interfaces: WAN, LAN1, LAN2), uma VM cliente em cada LAN. OPNsense faz NAT e firewall entre as LANs e para a Internet (simulada). LAN1: 192.168.10.0/24, LAN2: 192.168.20.0/24, WAN: 192.168.100.0/24.


         [VM1: Cliente LAN1]
               |
         192.168.10.2
               |
        [LAN1]--|
               |
[WAN]--[OPNsense]--[LAN2]
  |      |         |
192.168.100.2 | 192.168.20.2
         |         |
   [VM3: Cliente LAN2]

Equipamentos e software

ItemRequisito, licença ou versão
VM OPNsense2 vCPU, 2GB RAM, 3 interfaces de rede virtuais, OPNsense versão estável
VM Cliente Linux (LAN1)1 vCPU, 512MB RAM, 1 interface de rede
VM Cliente Linux (LAN2)1 vCPU, 512MB RAM, 1 interface de rede
OPNsenseBSD · a versão estável atual
Debian GNU/LinuxGPLv2 · a versão estável atual

Roteiro

  1. Preparar as VMs e redes virtuais

    Crie três VMs: uma para OPNsense, duas para clientes Linux. Configure três redes virtuais isoladas: WAN, LAN1, LAN2. Conecte as interfaces de cada VM conforme a topologia.

    O que você deve ver: VMs iniciam e cada interface está conectada à rede correta.

  2. Instalar e inicializar o OPNsense

    Instale o OPNsense na VM dedicada. Siga o assistente inicial para definir senha do admin.

    O que você deve ver: A interface web do OPNsense responde na LAN1 (192.168.10.1).

  3. Configurar interfaces no OPNsense

    Acesse a interface web do OPNsense. Configure as interfaces: WAN (192.168.100.1/24), LAN1 (192.168.10.1/24), LAN2 (192.168.20.1/24).

    O que você deve ver: Interfaces aparecem corretamente em Interfaces > Overview.

  4. Configurar clientes Linux

    No cliente LAN1, configure IP estático 192.168.10.2/24, gateway 192.168.10.1. No cliente LAN2, IP 192.168.20.2/24, gateway 192.168.20.1.

    sudo ip addr add 192.168.10.2/24 dev eth0
    sudo ip route add default via 192.168.10.1

    O que você deve ver: Clientes têm IP e gateway corretos.

  5. Habilitar NAT no OPNsense

    No OPNsense, acesse Firewall > NAT > Outbound. Selecione modo Manual. Crie regras para NAT das redes LAN1 e LAN2 para a interface WAN.

    O que você deve ver: Regras de NAT aparecem para ambas as LANs.

  6. Criar regras de firewall para LAN1 e LAN2

    Em Firewall > Rules, adicione regra permitindo todo o tráfego de LAN1 para qualquer destino. Repita para LAN2.

    O que você deve ver: Regras aparecem em cada interface.

  7. Testar conectividade entre clientes

    Tente pingar do cliente LAN1 para LAN2 e vice-versa. Por padrão, o firewall permite.

    ping 192.168.20.2

    O que você deve ver: Respostas de ping entre os clientes.

  8. Restringir acesso entre LANs

    No OPNsense, crie regra de firewall em LAN1 bloqueando acesso à rede 192.168.20.0/24. Repita na LAN2 para 192.168.10.0/24.

    O que você deve ver: Pings entre clientes agora falham.

  9. Testar acesso à Internet simulada

    No cliente LAN1, pingue o IP da interface WAN do OPNsense (192.168.100.1) e um IP simulado externo (192.168.100.254, adicione rota de retorno se necessário).

    ping 192.168.100.1

    O que você deve ver: Ping para 192.168.100.1 responde; para 192.168.100.254 depende da configuração de rota.

  10. Verificar logs de firewall

    No OPNsense, acesse Firewall > Log. Verifique registros de bloqueio entre as LANs.

    O que você deve ver: Entradas de bloqueio aparecem para tentativas de acesso entre LANs.

  11. Salvar backup da configuração

    Em System > Configuration > Backups, exporte a configuração atual do OPNsense.

    O que você deve ver: Arquivo XML de backup gerado.

Como saber que funcionou

TesteComandoCritério
Cliente LAN1 acessa interface web do OPNsensecurl http://192.168.10.1Página HTML do OPNsense retornada
Ping entre clientes LAN1 e LAN2 antes do bloqueioping 192.168.20.2Respostas de ping recebidas
Ping entre clientes LAN1 e LAN2 após bloqueioping 192.168.20.2Sem resposta, timeout
Ping do cliente LAN1 para WAN do OPNsenseping 192.168.100.1Respostas de ping recebidas
Verificação de logs de firewallEntradas de bloqueio para tentativas entre LANs

Troubleshooting

SintomaCausa provávelCorreção
Cliente não acessa a web do OPNsenseGateway ou IP incorreto no clienteVerifique IP e gateway com ifconfig/ip addr e ip route
Sem comunicação entre LANs antes do bloqueioRegras de firewall restritivas ou NAT ausenteRevise regras em Firewall > Rules e NAT
Ping para WAN não respondeFirewall bloqueando ICMP na WANPermita ICMP na interface WAN do OPNsense
Logs de firewall não mostram bloqueiosLogging não habilitado nas regrasEdite regras e marque 'Log packets that are handled by this rule'
Cliente não navega após NATRota de retorno ausente no gateway WAN simuladoAdicione rota de retorno para as redes LAN no gateway WAN

Segurança e hardening

  • Altere a senha padrão do OPNsense imediatamente após a instalação
  • Restrinja acesso à interface web apenas pelas redes LAN
  • Habilite logs de firewall para auditoria
  • Desative serviços não utilizados no OPNsense
  • Não exponha a interface WAN do OPNsense ao público sem regras restritivas

Checklist final

Referências

  1. OPNsense Documentation - Firewall · Deciso (OPNsense) (docs.opnsense.org)
  2. OPNsense Documentation - NAT · Deciso (OPNsense) (docs.opnsense.org)
  3. OPNsense Documentation - Interfaces · Deciso (OPNsense) (docs.opnsense.org)
Verificação editorial
Publicado
09/09/2026
Última revisão
09/09/2026
Versão do conteúdo
1.0
Referências
3 oficiais
Revisão técnica
redação e revisão por IA, URLs conferidas na publicação
Status
Atual
Encontrou um erro? Escreva para comercial@upnetix.com.br com o endereço da página. A revisão semestral por IA nunca altera comandos ou configurações sem passar pela fila de revisão.