ULC Lab · implementação reproduzível
Laboratório: Segmentação de Rede de Hotelaria com pfSense, VLANs e Autenticação RADIUS
Você terá um firewall pfSense operando como gateway segmentando duas redes VLAN (hóspedes e administração), com autenticação de usuários via FreeRADIUS. Tempo estimado: 120 minutos.

- Duração estimada
- 120 min
- Passos
- 11
- Validações
- 5
- Versões da documentação consultada
- pfSense a versão estável atual · FreeRADIUS a versão estável atual · Linux (Debian/Ubuntu) a versão estável atual
Este laboratório ensina a implantar um firewall pfSense em uma rede de hotelaria, segmentando o tráfego de hóspedes e administração com VLANs 802.1Q e implementando autenticação centralizada com FreeRADIUS. O foco é mostrar, na prática, como isolar redes sensíveis e controlar o acesso de usuários, reduzindo riscos e facilitando auditoria. O ambiente simula um cenário realista, mas pode ser executado em máquinas virtuais ou equipamentos comuns.
Topologia
Uma VM pfSense com três interfaces: WAN (192.0.2.2/24), LAN (192.168.10.1/24, VLAN 10 - administração), GUEST (192.168.20.1/24, VLAN 20 - hóspedes). Um servidor FreeRADIUS (192.168.10.2/24) na VLAN administração. Dois clientes Linux: um na VLAN administração, outro na VLAN hóspedes. O pfSense faz roteamento e firewall entre as VLANs, e autentica acessos via RADIUS.
[Internet]
|
[WAN: 192.0.2.2]
|
[pfSense VM]
/ \
[LAN/VLAN10] [GUEST/VLAN20]
(192.168.10.1) (192.168.20.1)
| |
[FreeRADIUS] [Cliente Guest]
(192.168.10.2) (192.168.20.2)
|
[Cliente Admin]
(192.168.10.3)Equipamentos e software
| Item | Requisito, licença ou versão |
|---|---|
| VM pfSense | 2 vCPU, 2GB RAM, 3 interfaces virtuais, versão estável atual |
| VM Linux (FreeRADIUS) | 1 vCPU, 1GB RAM, 1 interface virtual |
| VM Linux (cliente administração) | 1 vCPU, 512MB RAM, 1 interface virtual |
| VM Linux (cliente hóspedes) | 1 vCPU, 512MB RAM, 1 interface virtual |
| pfSense | Apache 2.0 · a versão estável atual |
| FreeRADIUS | GPLv2 · a versão estável atual |
| Linux (Debian/Ubuntu) | GPLv2 · a versão estável atual |
Roteiro
- Preparar as VMs e redes virtuais
Crie quatro VMs: pfSense, FreeRADIUS, cliente administração e cliente hóspedes. Conecte as interfaces das VMs a switches virtuais separados para WAN, LAN (VLAN 10) e GUEST (VLAN 20).
O que você deve ver: As VMs se comunicam entre si conforme a topologia proposta.
- Instalar pfSense e configurar interfaces
Instale pfSense na VM dedicada. Configure as interfaces: WAN (192.0.2.2/24), LAN (192.168.10.1/24), GUEST (192.168.20.1/24).
O que você deve ver: pfSense acessível via web em 192.168.10.1.
- Configurar VLANs no pfSense
No pfSense, crie VLAN 10 (administração) e VLAN 20 (hóspedes) na interface LAN física, conforme IEEE 802.1Q.
O que você deve ver: VLANs criadas e atribuídas a interfaces lógicas.
- Configurar DHCP para cada VLAN
No pfSense, ative o DHCP Server para LAN (VLAN 10) e GUEST (VLAN 20), com pools 192.168.10.100-199 e 192.168.20.100-199.
O que você deve ver: Clientes recebem IPs corretos ao conectar nas respectivas VLANs.
- Instalar e configurar FreeRADIUS
No servidor Linux, instale o FreeRADIUS. Adicione um usuário de teste e configure o cliente (pfSense) autorizado.
sudo apt update sudo apt install freeradius sudo sh -c 'echo "testuser Cleartext-Password := \"senha123\"" >> /etc/freeradius/3.0/users' sudo sh -c 'echo "client pfsense { ipaddr = 192.168.10.1 secret = segredoradius }" >> /etc/freeradius/3.0/clients.conf' sudo systemctl restart freeradiusO que você deve ver: FreeRADIUS escutando na porta 1812/udp.
- Integrar pfSense ao FreeRADIUS
No pfSense, configure o servidor RADIUS em System > User Manager > Authentication Servers. Informe IP do FreeRADIUS, porta 1812, segredo 'segredoradius'.
O que você deve ver: Servidor RADIUS adicionado e disponível para autenticação.
- Configurar regras de firewall para segmentação
No pfSense, crie regras permitindo apenas: administração acessar FreeRADIUS e internet; hóspedes só internet. Negue tráfego entre hóspedes e administração.
O que você deve ver: Clientes hóspedes não conseguem acessar a VLAN administração.
- Testar autenticação RADIUS em portal cativo
No pfSense, ative portal cativo (Captive Portal) na interface GUEST (VLAN 20), usando FreeRADIUS como backend de autenticação.
O que você deve ver: Cliente hóspedes, ao tentar navegar, é redirecionado ao portal e só navega após autenticar com usuário do FreeRADIUS.
- Testar acesso entre VLANs
Do cliente administração, tente pingar e acessar serviços do cliente hóspedes e vice-versa.
ping 192.168.20.100O que você deve ver: Ping da administração para hóspedes é bloqueado.
- Testar acesso à internet
De ambos os clientes, acesse um site externo (exemplo: www.ietf.org).
curl http://www.ietf.orgO que você deve ver: Ambos acessam a internet após autenticação (clientes hóspedes só após login no portal cativo).
- Testar autenticação negada
No portal cativo, tente autenticar com usuário inexistente.
O que você deve ver: Acesso negado pelo portal cativo.
Como saber que funcionou
| Teste | Comando | Critério |
|---|---|---|
| Cliente hóspedes recebe IP da VLAN 20 | ip addr | IP na faixa 192.168.20.100-199 |
| Cliente administração recebe IP da VLAN 10 | ip addr | IP na faixa 192.168.10.100-199 |
| Portal cativo exige autenticação | Redirecionamento ao portal ao tentar navegar | |
| Acesso negado entre VLANs | ping 192.168.10.100 (de um cliente hóspedes) | Sem resposta |
| Acesso à internet liberado após autenticação | curl http://www.ietf.org | Retorno do conteúdo do site |
Troubleshooting
| Sintoma | Causa provável | Correção |
|---|---|---|
| Cliente não recebe IP | DHCP não ativado ou VLAN mal configurada | Verifique configuração do DHCP e das VLANs no pfSense |
| Portal cativo não aparece | Portal não ativado na interface correta | Confirme interface e regras do portal cativo |
| Falha na autenticação RADIUS | Segredo ou IP incorretos na configuração do RADIUS | Revise segredo compartilhado e IP do servidor RADIUS |
| Clientes hóspedes acessam administração | Regras de firewall ausentes ou mal aplicadas | Revise e aplique regras de bloqueio entre VLANs |
| Sem acesso à internet após autenticação | Regras de NAT ou firewall bloqueando saída | Verifique NAT outbound e regras de firewall para GUEST |
Segurança e hardening
- Use segredos fortes para RADIUS
- Restrinja acesso ao FreeRADIUS apenas à VLAN administração
- Desative serviços desnecessários no pfSense
- Aplique atualizações de segurança em todos os sistemas
- Limite privilégios dos usuários autenticados
Checklist final
Referências
- pfSense Documentation · Netgate (pfSense) (docs.netgate.com)
- RFC 2865 - Remote Authentication Dial In User Service (RADIUS) · Tools.ietf (tools.ietf.org)
- Publicado
- 09/09/2026
- Última revisão
- 09/09/2026
- Versão do conteúdo
- 1.0
- Referências
- 2 oficiais · 1 de normas ou órgãos
- Revisão técnica
- redação e revisão por IA, URLs conferidas na publicação
- Status
- Atual
