Entrar ou criar conta

ULC Lab · implementação reproduzível

Laboratório: Firewall, NAT e VPN site-to-site com pfSense para eventos temporários

Você terá um firewall pfSense protegendo uma rede local de evento, com NAT e uma VPN site-to-site OpenVPN ativa. O laboratório pode ser concluído em cerca de 2 horas.

Firewall e segurança de perímetro com pfSense em eventos
Ligado ao treinamento Firewall e segurança de perímetro com pfSense em eventos
ULC-LAB-EVEN-0003 · Status de validaçãoNão validado pela Upnetix: roteiro derivado da documentação oficial, para você executar e validar
Duração estimada
120 min
Passos
11
Validações
5
Versões da documentação consultada
pfSense 2.7.2 · OpenVPN a versão estável atual
Objetivo

Este laboratório mostra como planejar, implantar e validar uma solução de firewall, NAT e VPN site-to-site usando pfSense em um cenário típico de evento temporário. O foco é proteger a rede interna, permitir acesso controlado à internet e conectar-se de forma segura a uma rede remota, simulando a integração com a matriz ou central de operações.

Topologia

Duas redes locais privadas (LAN Evento e LAN Central) conectadas por VPN site-to-site via internet pública. Cada rede tem um firewall pfSense. Usuários do evento acessam a internet por NAT e recursos da central via VPN.

         [LAN Central]
             |
         [pfSense2]
             |
         [Internet]
             |
         [pfSense1]
             |
         [LAN Evento]

LAN Evento: 192.168.10.0/24
LAN Central: 192.168.20.0/24

Equipamentos e software

ItemRequisito, licença ou versão
VM para pfSense1 (Evento)1 vCPU, 1 GB RAM, 2 NICs, pfSense 2.7.x
VM para pfSense2 (Central)1 vCPU, 1 GB RAM, 2 NICs, pfSense 2.7.x
VM cliente LAN Evento1 vCPU, 512 MB RAM, 1 NIC, Linux ou Windows
VM cliente LAN Central1 vCPU, 512 MB RAM, 1 NIC, Linux ou Windows
pfSenseApache 2.0 · 2.7.2
OpenVPNGPLv2 · a versão estável atual

Roteiro

  1. Preparar as VMs e redes virtuais

    Crie as VMs conforme requisitos, configure duas redes virtuais isoladas (192.168.10.0/24 para o evento, 192.168.20.0/24 para a central) e uma rede NAT (internet simulada).

    O que você deve ver: As VMs conseguem se comunicar dentro de suas respectivas LANs.

  2. Instalar e configurar pfSense1 (Evento)

    Instale pfSense1, configure WAN para a rede NAT (ex: 10.0.0.2/24), LAN para 192.168.10.1/24.

    O que você deve ver: A interface web do pfSense1 responde em 192.168.10.1.

  3. Instalar e configurar pfSense2 (Central)

    Repita para pfSense2: WAN em rede NAT (ex: 10.0.0.3/24), LAN em 192.168.20.1/24.

    O que você deve ver: A interface web do pfSense2 responde em 192.168.20.1.

  4. Configurar NAT e regras de firewall no pfSense1

    Habilite NAT automático para LAN Evento sair pela WAN. Crie regra de firewall permitindo LAN → WAN.

    O que você deve ver: Clientes da LAN Evento conseguem acessar a internet (ex: ping 8.8.8.8).

  5. Configurar NAT e regras de firewall no pfSense2

    Habilite NAT automático para LAN Central sair pela WAN. Crie regra de firewall permitindo LAN → WAN.

    O que você deve ver: Clientes da LAN Central conseguem acessar a internet.

  6. Configurar OpenVPN site-to-site no pfSense1 (servidor)

    No pfSense1, acesse VPN > OpenVPN > Wizards. Configure como servidor, rede local 192.168.10.0/24, rede remota 192.168.20.0/24, porta 1194/UDP. Gere certificado e exporte arquivo de configuração para o cliente.

    O que você deve ver: Servidor OpenVPN ativo e aguardando conexões.

  7. Configurar OpenVPN site-to-site no pfSense2 (cliente)

    No pfSense2, importe o arquivo de configuração do cliente. Configure para conectar ao IP WAN do pfSense1 (10.0.0.2).

    O que você deve ver: OpenVPN conecta ao servidor, túnel estabelecido.

  8. Ajustar rotas e regras de firewall para VPN

    Em ambos pfSense, crie regras de firewall permitindo tráfego entre as LANs via interface OpenVPN. Adicione rotas se necessário.

    O que você deve ver: Hosts das duas LANs conseguem se comunicar via VPN.

  9. Testar acesso entre as LANs

    Do cliente da LAN Evento, pingue um host da LAN Central e vice-versa.

    ping 192.168.20.10

    O que você deve ver: Respostas de ping entre as redes.

  10. Restringir acesso via firewall

    No pfSense1, crie uma regra bloqueando acesso da LAN Evento à LAN Central exceto para um IP específico.

    O que você deve ver: Somente o IP autorizado acessa a LAN Central.

  11. Testar logs e monitoramento

    Acesse Status > System Logs > Firewall e VPN nos pfSense. Verifique registros de conexões e bloqueios.

    O que você deve ver: Logs mostram conexões, bloqueios e eventos da VPN.

Como saber que funcionou

TesteComandoCritério
Acesso à internet pela LAN Eventoping 8.8.8.8Respostas de ping confirmam NAT funcionando.
Túnel VPN ativoStatus > OpenVPNStatus mostra túnel conectado.
Acesso entre LANs via VPNping 192.168.20.10 (do cliente Evento)Respostas de ping confirmam roteamento VPN.
Bloqueio de acesso não autorizadoHosts não autorizados não conseguem acessar LAN Central.
Logs de firewall e VPNEventos aparecem nos logs dos pfSense.

Troubleshooting

SintomaCausa provávelCorreção
Cliente não acessa a internetRegra de firewall ou NAT ausenteRevise regras e NAT em Firewall > Rules e Firewall > NAT
VPN não conectaConfiguração de certificado ou rota incorretaVerifique certificados e IPs em VPN > OpenVPN
Sem comunicação entre LANs após VPN ativaRegra de firewall faltando na interface OpenVPNAdicione regra permitindo tráfego entre LANs na interface OpenVPN
Acesso indevido entre LANsRegra de bloqueio ausente ou ordem erradaAjuste ordem das regras em Firewall > Rules

Segurança e hardening

  • Use certificados fortes para OpenVPN
  • Desative protocolos e portas não utilizados no pfSense
  • Restrinja acesso à interface web do pfSense a IPs autorizados
  • Aplique atualizações de segurança no pfSense e sistemas clientes
  • Revise periodicamente regras de firewall para evitar permissões excessivas

Checklist final

Referências

  1. pfSense Documentation: Firewall Rules · Netgate (pfSense) (docs.netgate.com)
  2. OpenVPN Community Resources: How-To · Openvpn (openvpn.net)
Verificação editorial
Publicado
09/09/2026
Última revisão
09/09/2026
Versão do conteúdo
1.0
Referências
2 oficiais
Revisão técnica
redação e revisão por IA, URLs conferidas na publicação
Status
Atual
Encontrou um erro? Escreva para comercial@upnetix.com.br com o endereço da página. A revisão semestral por IA nunca altera comandos ou configurações sem passar pela fila de revisão.