Entrar ou criar conta

ULC Lab · implementação reproduzível

Laboratório: Segmentação de Rede de Hotelaria com pfSense, VLANs e Autenticação RADIUS

Você terá um firewall pfSense operando como gateway segmentando duas redes VLAN (hóspedes e administração), com autenticação de usuários via FreeRADIUS. Tempo estimado: 120 minutos.

Firewall de perímetro para hotelaria com pfSense do zero à segmentação avançada
Ligado ao treinamento Firewall de perímetro para hotelaria com pfSense do zero à segmentação avançada
ULC-LAB-HOTE-0002 · Status de validaçãoNão validado pela Upnetix: roteiro derivado da documentação oficial, para você executar e validar
Duração estimada
120 min
Passos
11
Validações
5
Versões da documentação consultada
pfSense a versão estável atual · FreeRADIUS a versão estável atual · Linux (Debian/Ubuntu) a versão estável atual
Objetivo

Este laboratório ensina a implantar um firewall pfSense em uma rede de hotelaria, segmentando o tráfego de hóspedes e administração com VLANs 802.1Q e implementando autenticação centralizada com FreeRADIUS. O foco é mostrar, na prática, como isolar redes sensíveis e controlar o acesso de usuários, reduzindo riscos e facilitando auditoria. O ambiente simula um cenário realista, mas pode ser executado em máquinas virtuais ou equipamentos comuns.

Topologia

Uma VM pfSense com três interfaces: WAN (192.0.2.2/24), LAN (192.168.10.1/24, VLAN 10 - administração), GUEST (192.168.20.1/24, VLAN 20 - hóspedes). Um servidor FreeRADIUS (192.168.10.2/24) na VLAN administração. Dois clientes Linux: um na VLAN administração, outro na VLAN hóspedes. O pfSense faz roteamento e firewall entre as VLANs, e autentica acessos via RADIUS.

           [Internet]
               |
           [WAN: 192.0.2.2]
               |
           [pfSense VM]
          /             \
 [LAN/VLAN10]      [GUEST/VLAN20]
(192.168.10.1)    (192.168.20.1)
    |                  |
[FreeRADIUS]      [Cliente Guest]
(192.168.10.2)    (192.168.20.2)
    |
[Cliente Admin]
(192.168.10.3)

Equipamentos e software

ItemRequisito, licença ou versão
VM pfSense2 vCPU, 2GB RAM, 3 interfaces virtuais, versão estável atual
VM Linux (FreeRADIUS)1 vCPU, 1GB RAM, 1 interface virtual
VM Linux (cliente administração)1 vCPU, 512MB RAM, 1 interface virtual
VM Linux (cliente hóspedes)1 vCPU, 512MB RAM, 1 interface virtual
pfSenseApache 2.0 · a versão estável atual
FreeRADIUSGPLv2 · a versão estável atual
Linux (Debian/Ubuntu)GPLv2 · a versão estável atual

Roteiro

  1. Preparar as VMs e redes virtuais

    Crie quatro VMs: pfSense, FreeRADIUS, cliente administração e cliente hóspedes. Conecte as interfaces das VMs a switches virtuais separados para WAN, LAN (VLAN 10) e GUEST (VLAN 20).

    O que você deve ver: As VMs se comunicam entre si conforme a topologia proposta.

  2. Instalar pfSense e configurar interfaces

    Instale pfSense na VM dedicada. Configure as interfaces: WAN (192.0.2.2/24), LAN (192.168.10.1/24), GUEST (192.168.20.1/24).

    O que você deve ver: pfSense acessível via web em 192.168.10.1.

  3. Configurar VLANs no pfSense

    No pfSense, crie VLAN 10 (administração) e VLAN 20 (hóspedes) na interface LAN física, conforme IEEE 802.1Q.

    O que você deve ver: VLANs criadas e atribuídas a interfaces lógicas.

  4. Configurar DHCP para cada VLAN

    No pfSense, ative o DHCP Server para LAN (VLAN 10) e GUEST (VLAN 20), com pools 192.168.10.100-199 e 192.168.20.100-199.

    O que você deve ver: Clientes recebem IPs corretos ao conectar nas respectivas VLANs.

  5. Instalar e configurar FreeRADIUS

    No servidor Linux, instale o FreeRADIUS. Adicione um usuário de teste e configure o cliente (pfSense) autorizado.

    sudo apt update
    sudo apt install freeradius
    sudo sh -c 'echo "testuser Cleartext-Password := \"senha123\"" >> /etc/freeradius/3.0/users'
    sudo sh -c 'echo "client pfsense { ipaddr = 192.168.10.1 secret = segredoradius }" >> /etc/freeradius/3.0/clients.conf'
    sudo systemctl restart freeradius

    O que você deve ver: FreeRADIUS escutando na porta 1812/udp.

  6. Integrar pfSense ao FreeRADIUS

    No pfSense, configure o servidor RADIUS em System > User Manager > Authentication Servers. Informe IP do FreeRADIUS, porta 1812, segredo 'segredoradius'.

    O que você deve ver: Servidor RADIUS adicionado e disponível para autenticação.

  7. Configurar regras de firewall para segmentação

    No pfSense, crie regras permitindo apenas: administração acessar FreeRADIUS e internet; hóspedes só internet. Negue tráfego entre hóspedes e administração.

    O que você deve ver: Clientes hóspedes não conseguem acessar a VLAN administração.

  8. Testar autenticação RADIUS em portal cativo

    No pfSense, ative portal cativo (Captive Portal) na interface GUEST (VLAN 20), usando FreeRADIUS como backend de autenticação.

    O que você deve ver: Cliente hóspedes, ao tentar navegar, é redirecionado ao portal e só navega após autenticar com usuário do FreeRADIUS.

  9. Testar acesso entre VLANs

    Do cliente administração, tente pingar e acessar serviços do cliente hóspedes e vice-versa.

    ping 192.168.20.100

    O que você deve ver: Ping da administração para hóspedes é bloqueado.

  10. Testar acesso à internet

    De ambos os clientes, acesse um site externo (exemplo: www.ietf.org).

    curl http://www.ietf.org

    O que você deve ver: Ambos acessam a internet após autenticação (clientes hóspedes só após login no portal cativo).

  11. Testar autenticação negada

    No portal cativo, tente autenticar com usuário inexistente.

    O que você deve ver: Acesso negado pelo portal cativo.

Como saber que funcionou

TesteComandoCritério
Cliente hóspedes recebe IP da VLAN 20ip addrIP na faixa 192.168.20.100-199
Cliente administração recebe IP da VLAN 10ip addrIP na faixa 192.168.10.100-199
Portal cativo exige autenticaçãoRedirecionamento ao portal ao tentar navegar
Acesso negado entre VLANsping 192.168.10.100 (de um cliente hóspedes)Sem resposta
Acesso à internet liberado após autenticaçãocurl http://www.ietf.orgRetorno do conteúdo do site

Troubleshooting

SintomaCausa provávelCorreção
Cliente não recebe IPDHCP não ativado ou VLAN mal configuradaVerifique configuração do DHCP e das VLANs no pfSense
Portal cativo não aparecePortal não ativado na interface corretaConfirme interface e regras do portal cativo
Falha na autenticação RADIUSSegredo ou IP incorretos na configuração do RADIUSRevise segredo compartilhado e IP do servidor RADIUS
Clientes hóspedes acessam administraçãoRegras de firewall ausentes ou mal aplicadasRevise e aplique regras de bloqueio entre VLANs
Sem acesso à internet após autenticaçãoRegras de NAT ou firewall bloqueando saídaVerifique NAT outbound e regras de firewall para GUEST

Segurança e hardening

  • Use segredos fortes para RADIUS
  • Restrinja acesso ao FreeRADIUS apenas à VLAN administração
  • Desative serviços desnecessários no pfSense
  • Aplique atualizações de segurança em todos os sistemas
  • Limite privilégios dos usuários autenticados

Checklist final

Referências

  1. pfSense Documentation · Netgate (pfSense) (docs.netgate.com)
  2. RFC 2865 - Remote Authentication Dial In User Service (RADIUS) · Tools.ietf (tools.ietf.org)
Verificação editorial
Publicado
09/09/2026
Última revisão
09/09/2026
Versão do conteúdo
1.0
Referências
2 oficiais · 1 de normas ou órgãos
Revisão técnica
redação e revisão por IA, URLs conferidas na publicação
Status
Atual
Encontrou um erro? Escreva para comercial@upnetix.com.br com o endereço da página. A revisão semestral por IA nunca altera comandos ou configurações sem passar pela fila de revisão.