Entrar ou criar conta

Laboratório em bancada

Laboratório: Portal de Transparência Local com GLPI e OPNsense

Você terá um portal de atendimento público com GLPI e firewall OPNsense, em rede isolada, simulando um órgão público. Em cerca de 2 horas, verá requisições de informação fluindo com controle de acesso e registro de logs.

TI no setor público: LGPD, Marco Civil, contratações e transparência
Ligado ao treinamento TI no setor público: LGPD, Marco Civil, contratações e transparência
Duração estimada
120 min
Passos
13
Validações
5
Objetivo

Demonstrar, na prática, como implementar um serviço de atendimento ao cidadão (SIC) com software livre, garantindo registro, controle e transparência, além de proteção de rede e logs para auditoria, conforme exigências da Lei de Acesso à Informação, LGPD e segurança mínima para órgãos públicos.

Topologia

Duas VMs: uma com GLPI (10.10.10.10), outra com OPNsense (10.10.10.1 na LAN, 192.168.56.1 na WAN). O usuário acessa o GLPI pela LAN. OPNsense faz o firewall e roteamento. GLPI armazena e exibe solicitações de informação.

Usuárion  |n  | (10.10.10.100)n  |n[OPNsense]n  | LAN: 10.10.10.1n  | WAN: 192.168.56.1n  |n[GLPI]n  | (10.10.10.10)n

Equipamentos e software

ItemRequisito, licença ou versão
VM OPNsense1 vCPU, 1 GB RAM, 2 NICs, 10 GB disco
VM GLPI (Debian/Ubuntu)1 vCPU, 2 GB RAM, 1 NIC, 20 GB disco
GLPIGPLv2 · a versão estável atual
OPNsenseBSD · a versão estável atual
MariaDBGPLv2 · a versão estável atual
ApacheApache License 2.0 · a versão estável atual
PHPPHP License · a versão estável atual

Roteiro

  1. Preparar as VMs

    Crie duas VMs: uma para OPNsense (com 2 NICs: WAN e LAN), outra para GLPI (conectada à LAN).

    O que você deve ver: VMs criadas e ligadas, acessíveis via console.

  2. Instalar OPNsense

    Instale OPNsense na VM. Siga o assistente padrão. Defina WAN (192.168.56.2/24) e LAN (10.10.10.1/24).

    O que você deve ver: OPNsense inicializado, acesso via web em https://10.10.10.1

  3. Configurar regras de firewall

    Permita apenas HTTP/HTTPS da LAN para o GLPI. Bloqueie todo o resto, exceto acesso administrativo ao OPNsense.

    O que você deve ver: Só GLPI e OPNsense acessíveis pela LAN.

  4. Instalar sistema base no GLPI

    Instale Debian ou Ubuntu Server na VM GLPI. Configure IP fixo 10.10.10.10/24, gateway 10.10.10.1.

    sudo nano /etc/netplan/01-netcfg.yaml

    O que você deve ver: VM GLPI com IP fixo, pingando OPNsense.

  5. Instalar Apache, MariaDB e PHP

    Instale o LAMP stack para rodar o GLPI.

    sudo apt update && sudo apt install apache2 mariadb-server php php-mysql php-xml php-mbstring -y

    O que você deve ver: Apache, MariaDB e PHP instalados.

  6. Configurar banco de dados para GLPI

    Crie banco e usuário para o GLPI.

    sudo mysql -u rootnCREATE DATABASE glpidb;nCREATE USER 'glpiuser'@'localhost' IDENTIFIED BY 'senha_forte';nGRANT ALL PRIVILEGES ON glpidb.* TO 'glpiuser'@'localhost';nFLUSH PRIVILEGES;nEXIT;

    O que você deve ver: Banco glpidb e usuário criados.

  7. Baixar e instalar GLPI

    Baixe o GLPI do site oficial, extraia e configure permissões.

    wget https://github.com/glpi-project/glpi/releases/download/10.0.14/glpi-10.0.14.tgznsudo tar -xzf glpi-10.0.14.tgz -C /var/www/html/nsudo chown -R www-data:www-data /var/www/html/glpi

    O que você deve ver: GLPI disponível em /var/www/html/glpi.

  8. Configurar Apache para GLPI

    Crie um VirtualHost para GLPI.

    sudo nano /etc/apache2/sites-available/glpi.conf

    O que você deve ver: Arquivo de configuração criado.

  9. Habilitar site e módulos do Apache

    Ative o site e módulos necessários.

    sudo a2ensite glpinsudo a2enmod rewritensudo systemctl reload apache2

    O que você deve ver: Site GLPI ativo.

  10. Instalar e configurar GLPI via web

    Acesse http://10.10.10.10/glpi e siga o instalador. Use o banco, usuário e senha criados.

    O que você deve ver: GLPI instalado, tela de login acessível.

  11. Configurar usuários e categorias

    No GLPI, crie categorias e usuários simulando um SIC (Serviço de Informação ao Cidadão).

    O que você deve ver: Usuário 'cidadao' criado, categoria 'Transparência' disponível.

  12. Ativar logs de acesso no OPNsense

    No OPNsense, habilite logs detalhados de firewall para auditoria.

    O que você deve ver: Logs de conexões LAN-WAN visíveis em Firewall > Log Files.

  13. Testar requisição de informação

    Acesse o GLPI como 'cidadao', abra um chamado na categoria 'Transparência'.

    O que você deve ver: Chamado registrado, visível para administradores.

Como saber que funcionou

TesteComandoCritério
Acesso ao GLPI pela LANcurl http://10.10.10.10/glpiPágina HTML do GLPI retornada.
Bloqueio de acesso externo ao GLPIcurl http://192.168.56.2/glpiConexão recusada ou timeout.
Registro de chamadoChamado aparece no painel do GLPI.
Logs de firewallAcesso ao GLPI registrado nos logs do OPNsense.
Acesso administrativo ao OPNsensePainel web acessível em https://10.10.10.1

Troubleshooting

SintomaCausa provávelCorreção
GLPI não carregaApache ou PHP não instalados/configurados corretamenteVerifique status do Apache (systemctl status apache2) e logs em /var/log/apache2/error.log
Erro ao conectar ao bancoUsuário ou senha do MariaDB incorretosRevise credenciais e permissões no MariaDB.
Não acessa GLPI da LANRegra de firewall bloqueandoRevise regras no OPNsense em Firewall > Rules > LAN.
Logs do OPNsense vaziosLog não habilitado ou filtro erradoHabilite logging nas regras e revise filtros em Firewall > Log Files.
Timeout ao acessar OPNsenseGateway ou IP incorreto na VM GLPIConfirme IP e gateway em /etc/netplan/01-netcfg.yaml

Segurança e hardening

  • Use senhas fortes para banco e usuários GLPI
  • Desative acesso root remoto no MariaDB
  • Restrinja acesso ao painel OPNsense à rede administrativa
  • Habilite HTTPS no Apache para GLPI (consulte a documentação para TLS)
  • Mantenha as VMs em rede isolada para laboratório

Checklist final

Referências

  1. Lei de Acesso à Informação (Lei 12.527/2011)
  2. LGPD - Lei Geral de Proteção de Dados