ULC Lab · implementação reproduzível
Laboratório: Firewall, NAT e VPN site-to-site com pfSense para eventos temporários
Você terá um firewall pfSense protegendo uma rede local de evento, com NAT e uma VPN site-to-site OpenVPN ativa. O laboratório pode ser concluído em cerca de 2 horas.

- Duração estimada
- 120 min
- Passos
- 11
- Validações
- 5
- Versões da documentação consultada
- pfSense 2.7.2 · OpenVPN a versão estável atual
Este laboratório mostra como planejar, implantar e validar uma solução de firewall, NAT e VPN site-to-site usando pfSense em um cenário típico de evento temporário. O foco é proteger a rede interna, permitir acesso controlado à internet e conectar-se de forma segura a uma rede remota, simulando a integração com a matriz ou central de operações.
Topologia
Duas redes locais privadas (LAN Evento e LAN Central) conectadas por VPN site-to-site via internet pública. Cada rede tem um firewall pfSense. Usuários do evento acessam a internet por NAT e recursos da central via VPN.
[LAN Central]
|
[pfSense2]
|
[Internet]
|
[pfSense1]
|
[LAN Evento]
LAN Evento: 192.168.10.0/24
LAN Central: 192.168.20.0/24Equipamentos e software
| Item | Requisito, licença ou versão |
|---|---|
| VM para pfSense1 (Evento) | 1 vCPU, 1 GB RAM, 2 NICs, pfSense 2.7.x |
| VM para pfSense2 (Central) | 1 vCPU, 1 GB RAM, 2 NICs, pfSense 2.7.x |
| VM cliente LAN Evento | 1 vCPU, 512 MB RAM, 1 NIC, Linux ou Windows |
| VM cliente LAN Central | 1 vCPU, 512 MB RAM, 1 NIC, Linux ou Windows |
| pfSense | Apache 2.0 · 2.7.2 |
| OpenVPN | GPLv2 · a versão estável atual |
Roteiro
- Preparar as VMs e redes virtuais
Crie as VMs conforme requisitos, configure duas redes virtuais isoladas (192.168.10.0/24 para o evento, 192.168.20.0/24 para a central) e uma rede NAT (internet simulada).
O que você deve ver: As VMs conseguem se comunicar dentro de suas respectivas LANs.
- Instalar e configurar pfSense1 (Evento)
Instale pfSense1, configure WAN para a rede NAT (ex: 10.0.0.2/24), LAN para 192.168.10.1/24.
O que você deve ver: A interface web do pfSense1 responde em 192.168.10.1.
- Instalar e configurar pfSense2 (Central)
Repita para pfSense2: WAN em rede NAT (ex: 10.0.0.3/24), LAN em 192.168.20.1/24.
O que você deve ver: A interface web do pfSense2 responde em 192.168.20.1.
- Configurar NAT e regras de firewall no pfSense1
Habilite NAT automático para LAN Evento sair pela WAN. Crie regra de firewall permitindo LAN → WAN.
O que você deve ver: Clientes da LAN Evento conseguem acessar a internet (ex: ping 8.8.8.8).
- Configurar NAT e regras de firewall no pfSense2
Habilite NAT automático para LAN Central sair pela WAN. Crie regra de firewall permitindo LAN → WAN.
O que você deve ver: Clientes da LAN Central conseguem acessar a internet.
- Configurar OpenVPN site-to-site no pfSense1 (servidor)
No pfSense1, acesse VPN > OpenVPN > Wizards. Configure como servidor, rede local 192.168.10.0/24, rede remota 192.168.20.0/24, porta 1194/UDP. Gere certificado e exporte arquivo de configuração para o cliente.
O que você deve ver: Servidor OpenVPN ativo e aguardando conexões.
- Configurar OpenVPN site-to-site no pfSense2 (cliente)
No pfSense2, importe o arquivo de configuração do cliente. Configure para conectar ao IP WAN do pfSense1 (10.0.0.2).
O que você deve ver: OpenVPN conecta ao servidor, túnel estabelecido.
- Ajustar rotas e regras de firewall para VPN
Em ambos pfSense, crie regras de firewall permitindo tráfego entre as LANs via interface OpenVPN. Adicione rotas se necessário.
O que você deve ver: Hosts das duas LANs conseguem se comunicar via VPN.
- Testar acesso entre as LANs
Do cliente da LAN Evento, pingue um host da LAN Central e vice-versa.
ping 192.168.20.10O que você deve ver: Respostas de ping entre as redes.
- Restringir acesso via firewall
No pfSense1, crie uma regra bloqueando acesso da LAN Evento à LAN Central exceto para um IP específico.
O que você deve ver: Somente o IP autorizado acessa a LAN Central.
- Testar logs e monitoramento
Acesse Status > System Logs > Firewall e VPN nos pfSense. Verifique registros de conexões e bloqueios.
O que você deve ver: Logs mostram conexões, bloqueios e eventos da VPN.
Como saber que funcionou
| Teste | Comando | Critério |
|---|---|---|
| Acesso à internet pela LAN Evento | ping 8.8.8.8 | Respostas de ping confirmam NAT funcionando. |
| Túnel VPN ativo | Status > OpenVPN | Status mostra túnel conectado. |
| Acesso entre LANs via VPN | ping 192.168.20.10 (do cliente Evento) | Respostas de ping confirmam roteamento VPN. |
| Bloqueio de acesso não autorizado | Hosts não autorizados não conseguem acessar LAN Central. | |
| Logs de firewall e VPN | Eventos aparecem nos logs dos pfSense. |
Troubleshooting
| Sintoma | Causa provável | Correção |
|---|---|---|
| Cliente não acessa a internet | Regra de firewall ou NAT ausente | Revise regras e NAT em Firewall > Rules e Firewall > NAT |
| VPN não conecta | Configuração de certificado ou rota incorreta | Verifique certificados e IPs em VPN > OpenVPN |
| Sem comunicação entre LANs após VPN ativa | Regra de firewall faltando na interface OpenVPN | Adicione regra permitindo tráfego entre LANs na interface OpenVPN |
| Acesso indevido entre LANs | Regra de bloqueio ausente ou ordem errada | Ajuste ordem das regras em Firewall > Rules |
Segurança e hardening
- Use certificados fortes para OpenVPN
- Desative protocolos e portas não utilizados no pfSense
- Restrinja acesso à interface web do pfSense a IPs autorizados
- Aplique atualizações de segurança no pfSense e sistemas clientes
- Revise periodicamente regras de firewall para evitar permissões excessivas
Checklist final
Referências
- pfSense Documentation: Firewall Rules · Netgate (pfSense) (docs.netgate.com)
- OpenVPN Community Resources: How-To · Openvpn (openvpn.net)
- Publicado
- 09/09/2026
- Última revisão
- 09/09/2026
- Versão do conteúdo
- 1.0
- Referências
- 2 oficiais
- Revisão técnica
- redação e revisão por IA, URLs conferidas na publicação
- Status
- Atual
