ULC Lab · implementação reproduzível
Laboratório: Firewall e Roteamento Dual LAN com OPNsense em VMs
Você terá um firewall OPNsense roteando entre duas redes LAN isoladas em VMs, com regras de firewall e NAT funcionando. O laboratório leva cerca de 2 horas.

- Duração estimada
- 120 min
- Passos
- 11
- Validações
- 5
- Versões da documentação consultada
- OPNsense a versão estável atual · Debian GNU/Linux a versão estável atual
O objetivo é construir uma topologia de rede virtual com o OPNsense atuando como firewall e roteador entre duas redes LAN distintas, usando apenas máquinas virtuais e software livre. Você aprenderá a configurar interfaces, roteamento, NAT e regras de firewall, validando a comunicação e o isolamento entre as redes.
Topologia
Três VMs: uma com OPNsense (com 3 interfaces: WAN, LAN1, LAN2), uma VM cliente em cada LAN. OPNsense faz NAT e firewall entre as LANs e para a Internet (simulada). LAN1: 192.168.10.0/24, LAN2: 192.168.20.0/24, WAN: 192.168.100.0/24.
[VM1: Cliente LAN1]
|
192.168.10.2
|
[LAN1]--|
|
[WAN]--[OPNsense]--[LAN2]
| | |
192.168.100.2 | 192.168.20.2
| |
[VM3: Cliente LAN2]
Equipamentos e software
| Item | Requisito, licença ou versão |
|---|---|
| VM OPNsense | 2 vCPU, 2GB RAM, 3 interfaces de rede virtuais, OPNsense versão estável |
| VM Cliente Linux (LAN1) | 1 vCPU, 512MB RAM, 1 interface de rede |
| VM Cliente Linux (LAN2) | 1 vCPU, 512MB RAM, 1 interface de rede |
| OPNsense | BSD · a versão estável atual |
| Debian GNU/Linux | GPLv2 · a versão estável atual |
Roteiro
- Preparar as VMs e redes virtuais
Crie três VMs: uma para OPNsense, duas para clientes Linux. Configure três redes virtuais isoladas: WAN, LAN1, LAN2. Conecte as interfaces de cada VM conforme a topologia.
O que você deve ver: VMs iniciam e cada interface está conectada à rede correta.
- Instalar e inicializar o OPNsense
Instale o OPNsense na VM dedicada. Siga o assistente inicial para definir senha do admin.
O que você deve ver: A interface web do OPNsense responde na LAN1 (192.168.10.1).
- Configurar interfaces no OPNsense
Acesse a interface web do OPNsense. Configure as interfaces: WAN (192.168.100.1/24), LAN1 (192.168.10.1/24), LAN2 (192.168.20.1/24).
O que você deve ver: Interfaces aparecem corretamente em Interfaces > Overview.
- Configurar clientes Linux
No cliente LAN1, configure IP estático 192.168.10.2/24, gateway 192.168.10.1. No cliente LAN2, IP 192.168.20.2/24, gateway 192.168.20.1.
sudo ip addr add 192.168.10.2/24 dev eth0 sudo ip route add default via 192.168.10.1O que você deve ver: Clientes têm IP e gateway corretos.
- Habilitar NAT no OPNsense
No OPNsense, acesse Firewall > NAT > Outbound. Selecione modo Manual. Crie regras para NAT das redes LAN1 e LAN2 para a interface WAN.
O que você deve ver: Regras de NAT aparecem para ambas as LANs.
- Criar regras de firewall para LAN1 e LAN2
Em Firewall > Rules, adicione regra permitindo todo o tráfego de LAN1 para qualquer destino. Repita para LAN2.
O que você deve ver: Regras aparecem em cada interface.
- Testar conectividade entre clientes
Tente pingar do cliente LAN1 para LAN2 e vice-versa. Por padrão, o firewall permite.
ping 192.168.20.2O que você deve ver: Respostas de ping entre os clientes.
- Restringir acesso entre LANs
No OPNsense, crie regra de firewall em LAN1 bloqueando acesso à rede 192.168.20.0/24. Repita na LAN2 para 192.168.10.0/24.
O que você deve ver: Pings entre clientes agora falham.
- Testar acesso à Internet simulada
No cliente LAN1, pingue o IP da interface WAN do OPNsense (192.168.100.1) e um IP simulado externo (192.168.100.254, adicione rota de retorno se necessário).
ping 192.168.100.1O que você deve ver: Ping para 192.168.100.1 responde; para 192.168.100.254 depende da configuração de rota.
- Verificar logs de firewall
No OPNsense, acesse Firewall > Log. Verifique registros de bloqueio entre as LANs.
O que você deve ver: Entradas de bloqueio aparecem para tentativas de acesso entre LANs.
- Salvar backup da configuração
Em System > Configuration > Backups, exporte a configuração atual do OPNsense.
O que você deve ver: Arquivo XML de backup gerado.
Como saber que funcionou
| Teste | Comando | Critério |
|---|---|---|
| Cliente LAN1 acessa interface web do OPNsense | curl http://192.168.10.1 | Página HTML do OPNsense retornada |
| Ping entre clientes LAN1 e LAN2 antes do bloqueio | ping 192.168.20.2 | Respostas de ping recebidas |
| Ping entre clientes LAN1 e LAN2 após bloqueio | ping 192.168.20.2 | Sem resposta, timeout |
| Ping do cliente LAN1 para WAN do OPNsense | ping 192.168.100.1 | Respostas de ping recebidas |
| Verificação de logs de firewall | Entradas de bloqueio para tentativas entre LANs |
Troubleshooting
| Sintoma | Causa provável | Correção |
|---|---|---|
| Cliente não acessa a web do OPNsense | Gateway ou IP incorreto no cliente | Verifique IP e gateway com ifconfig/ip addr e ip route |
| Sem comunicação entre LANs antes do bloqueio | Regras de firewall restritivas ou NAT ausente | Revise regras em Firewall > Rules e NAT |
| Ping para WAN não responde | Firewall bloqueando ICMP na WAN | Permita ICMP na interface WAN do OPNsense |
| Logs de firewall não mostram bloqueios | Logging não habilitado nas regras | Edite regras e marque 'Log packets that are handled by this rule' |
| Cliente não navega após NAT | Rota de retorno ausente no gateway WAN simulado | Adicione rota de retorno para as redes LAN no gateway WAN |
Segurança e hardening
- Altere a senha padrão do OPNsense imediatamente após a instalação
- Restrinja acesso à interface web apenas pelas redes LAN
- Habilite logs de firewall para auditoria
- Desative serviços não utilizados no OPNsense
- Não exponha a interface WAN do OPNsense ao público sem regras restritivas
Checklist final
Referências
- OPNsense Documentation - Firewall · Deciso (OPNsense) (docs.opnsense.org)
- OPNsense Documentation - NAT · Deciso (OPNsense) (docs.opnsense.org)
- OPNsense Documentation - Interfaces · Deciso (OPNsense) (docs.opnsense.org)
- Publicado
- 09/09/2026
- Última revisão
- 09/09/2026
- Versão do conteúdo
- 1.0
- Referências
- 3 oficiais
- Revisão técnica
- redação e revisão por IA, URLs conferidas na publicação
- Status
- Atual
