Laboratório em bancada
Laboratório: Portal de Transparência Local com GLPI e OPNsense
Você terá um portal de atendimento público com GLPI e firewall OPNsense, em rede isolada, simulando um órgão público. Em cerca de 2 horas, verá requisições de informação fluindo com controle de acesso e registro de logs.

- Duração estimada
- 120 min
- Passos
- 13
- Validações
- 5
Demonstrar, na prática, como implementar um serviço de atendimento ao cidadão (SIC) com software livre, garantindo registro, controle e transparência, além de proteção de rede e logs para auditoria, conforme exigências da Lei de Acesso à Informação, LGPD e segurança mínima para órgãos públicos.
Topologia
Duas VMs: uma com GLPI (10.10.10.10), outra com OPNsense (10.10.10.1 na LAN, 192.168.56.1 na WAN). O usuário acessa o GLPI pela LAN. OPNsense faz o firewall e roteamento. GLPI armazena e exibe solicitações de informação.
Usuárion |n | (10.10.10.100)n |n[OPNsense]n | LAN: 10.10.10.1n | WAN: 192.168.56.1n |n[GLPI]n | (10.10.10.10)nEquipamentos e software
| Item | Requisito, licença ou versão |
|---|---|
| VM OPNsense | 1 vCPU, 1 GB RAM, 2 NICs, 10 GB disco |
| VM GLPI (Debian/Ubuntu) | 1 vCPU, 2 GB RAM, 1 NIC, 20 GB disco |
| GLPI | GPLv2 · a versão estável atual |
| OPNsense | BSD · a versão estável atual |
| MariaDB | GPLv2 · a versão estável atual |
| Apache | Apache License 2.0 · a versão estável atual |
| PHP | PHP License · a versão estável atual |
Roteiro
- Preparar as VMs
Crie duas VMs: uma para OPNsense (com 2 NICs: WAN e LAN), outra para GLPI (conectada à LAN).
O que você deve ver: VMs criadas e ligadas, acessíveis via console.
- Instalar OPNsense
Instale OPNsense na VM. Siga o assistente padrão. Defina WAN (192.168.56.2/24) e LAN (10.10.10.1/24).
O que você deve ver: OPNsense inicializado, acesso via web em https://10.10.10.1
- Configurar regras de firewall
Permita apenas HTTP/HTTPS da LAN para o GLPI. Bloqueie todo o resto, exceto acesso administrativo ao OPNsense.
O que você deve ver: Só GLPI e OPNsense acessíveis pela LAN.
- Instalar sistema base no GLPI
Instale Debian ou Ubuntu Server na VM GLPI. Configure IP fixo 10.10.10.10/24, gateway 10.10.10.1.
sudo nano /etc/netplan/01-netcfg.yamlO que você deve ver: VM GLPI com IP fixo, pingando OPNsense.
- Instalar Apache, MariaDB e PHP
Instale o LAMP stack para rodar o GLPI.
sudo apt update && sudo apt install apache2 mariadb-server php php-mysql php-xml php-mbstring -yO que você deve ver: Apache, MariaDB e PHP instalados.
- Configurar banco de dados para GLPI
Crie banco e usuário para o GLPI.
sudo mysql -u rootnCREATE DATABASE glpidb;nCREATE USER 'glpiuser'@'localhost' IDENTIFIED BY 'senha_forte';nGRANT ALL PRIVILEGES ON glpidb.* TO 'glpiuser'@'localhost';nFLUSH PRIVILEGES;nEXIT;O que você deve ver: Banco glpidb e usuário criados.
- Baixar e instalar GLPI
Baixe o GLPI do site oficial, extraia e configure permissões.
wget https://github.com/glpi-project/glpi/releases/download/10.0.14/glpi-10.0.14.tgznsudo tar -xzf glpi-10.0.14.tgz -C /var/www/html/nsudo chown -R www-data:www-data /var/www/html/glpiO que você deve ver: GLPI disponível em /var/www/html/glpi.
- Configurar Apache para GLPI
Crie um VirtualHost para GLPI.
sudo nano /etc/apache2/sites-available/glpi.confO que você deve ver: Arquivo de configuração criado.
- Habilitar site e módulos do Apache
Ative o site e módulos necessários.
sudo a2ensite glpinsudo a2enmod rewritensudo systemctl reload apache2O que você deve ver: Site GLPI ativo.
- Instalar e configurar GLPI via web
Acesse http://10.10.10.10/glpi e siga o instalador. Use o banco, usuário e senha criados.
O que você deve ver: GLPI instalado, tela de login acessível.
- Configurar usuários e categorias
No GLPI, crie categorias e usuários simulando um SIC (Serviço de Informação ao Cidadão).
O que você deve ver: Usuário 'cidadao' criado, categoria 'Transparência' disponível.
- Ativar logs de acesso no OPNsense
No OPNsense, habilite logs detalhados de firewall para auditoria.
O que você deve ver: Logs de conexões LAN-WAN visíveis em Firewall > Log Files.
- Testar requisição de informação
Acesse o GLPI como 'cidadao', abra um chamado na categoria 'Transparência'.
O que você deve ver: Chamado registrado, visível para administradores.
Como saber que funcionou
| Teste | Comando | Critério |
|---|---|---|
| Acesso ao GLPI pela LAN | curl http://10.10.10.10/glpi | Página HTML do GLPI retornada. |
| Bloqueio de acesso externo ao GLPI | curl http://192.168.56.2/glpi | Conexão recusada ou timeout. |
| Registro de chamado | Chamado aparece no painel do GLPI. | |
| Logs de firewall | Acesso ao GLPI registrado nos logs do OPNsense. | |
| Acesso administrativo ao OPNsense | Painel web acessível em https://10.10.10.1 |
Troubleshooting
| Sintoma | Causa provável | Correção |
|---|---|---|
| GLPI não carrega | Apache ou PHP não instalados/configurados corretamente | Verifique status do Apache (systemctl status apache2) e logs em /var/log/apache2/error.log |
| Erro ao conectar ao banco | Usuário ou senha do MariaDB incorretos | Revise credenciais e permissões no MariaDB. |
| Não acessa GLPI da LAN | Regra de firewall bloqueando | Revise regras no OPNsense em Firewall > Rules > LAN. |
| Logs do OPNsense vazios | Log não habilitado ou filtro errado | Habilite logging nas regras e revise filtros em Firewall > Log Files. |
| Timeout ao acessar OPNsense | Gateway ou IP incorreto na VM GLPI | Confirme IP e gateway em /etc/netplan/01-netcfg.yaml |
Segurança e hardening
- Use senhas fortes para banco e usuários GLPI
- Desative acesso root remoto no MariaDB
- Restrinja acesso ao painel OPNsense à rede administrativa
- Habilite HTTPS no Apache para GLPI (consulte a documentação para TLS)
- Mantenha as VMs em rede isolada para laboratório
