Laboratório em bancada
Laboratório: Segmentação de Rede e Backup Centralizado com OPNsense e Proxmox para Clínicas
Você terá uma rede segmentada entre área administrativa e equipamentos médicos, firewall OPNsense e backup centralizado em Proxmox, tudo em VMs. Tempo estimado: 120 minutos.

- Duração estimada
- 120 min
- Passos
- 11
- Validações
- 5
Demonstrar como isolar redes de dispositivos médicos e administrativos em uma clínica usando OPNsense como firewall/router, e implementar backup centralizado de arquivos críticos em um servidor virtualizado Proxmox. O laboratório cobre segmentação de rede, regras de firewall, integração básica de Wi-Fi e configuração de backup automatizado, simulando um ambiente real de clínica ou laboratório.
Topologia
Três VMs: uma OPNsense (duas interfaces: WAN e LAN), uma estação administrativa (rede LAN1), uma estação de equipamentos médicos (rede LAN2), e um servidor Proxmox (rede LAN1). O OPNsense roteia e segmenta as redes. O Proxmox hospeda uma VM de backup acessível apenas pela LAN1. Endereços de exemplo: WAN 192.168.100.2/24, LAN1 10.10.10.0/24, LAN2 10.10.20.0/24.
[Internet]
|
[WAN:192.168.100.1]
|
[OPNsense VM]
/ \
[LAN1] [LAN2]
| |
[Proxmox] [Estação Médica]
|
[Estação Adm]
Equipamentos e software
| Item | Requisito, licença ou versão |
|---|---|
| VM OPNsense | 2 vCPU, 2GB RAM, 2 NICs, versão estável |
| VM Proxmox | 2 vCPU, 4GB RAM, 1 NIC, versão estável |
| VM Estação Adm | 1 vCPU, 1GB RAM, 1 NIC, Linux |
| VM Estação Médica | 1 vCPU, 1GB RAM, 1 NIC, Linux |
| OPNsense | BSD · a versão estável atual |
| Proxmox VE | AGPLv3 · a versão estável atual |
| rsync | GPLv3 · a versão estável atual |
Roteiro
- Preparar as VMs e redes virtuais
Crie 4 VMs (OPNsense, Proxmox, Estação Adm, Estação Médica) e configure as redes virtuais conforme a topologia.
O que você deve ver: VMs ligadas e acessíveis via console.
- Instalar e configurar OPNsense
Instale OPNsense na VM dedicada. Configure as interfaces: WAN (192.168.100.2/24), LAN1 (10.10.10.1/24), LAN2 (10.10.20.1/24).
Consulte a documentação de instalação em docs.opnsense.orgO que você deve ver: Acesso à interface web do OPNsense via 10.10.10.1.
- Configurar DHCP nas LANs
No OPNsense, ative e configure o DHCP Server para LAN1 e LAN2, atribuindo faixas 10.10.10.100-150 e 10.10.20.100-150.
System > Services > DHCP ServerO que você deve ver: Estações recebem IP automaticamente.
- Configurar regras de firewall
Crie regras para permitir apenas o tráfego necessário entre LAN1 e LAN2. Bloqueie acesso da LAN2 para LAN1, exceto para serviços essenciais.
Firewall > Rules > LAN1/LAN2O que você deve ver: Estação Médica não acessa Estação Adm.
- Instalar Proxmox e criar VM de backup
Instale Proxmox. Dentro dele, crie uma VM Linux (ex: Debian) para atuar como servidor de backup.
Consulte pve.proxmox.com para instalaçãoO que você deve ver: Acesso à VM de backup via LAN1.
- Configurar rsync no servidor de backup
No servidor de backup, instale rsync e crie um diretório /srv/backup.
apt update && apt install rsync mkdir -p /srv/backupO que você deve ver: Diretório de backup pronto.
- Configurar rsync nas estações
Nas estações Adm e Médica, instale rsync. Configure um script para enviar arquivos críticos para o servidor de backup via LAN1.
apt install rsync echo 'rsync -av /dados/ usuario@10.10.10.X:/srv/backup/$(hostname)/' > /usr/local/bin/backup.sh chmod +x /usr/local/bin/backup.shO que você deve ver: Script de backup criado.
- Agendar backups automáticos
Configure cron nas estações para rodar o script de backup diariamente.
echo '0 2 * * * /usr/local/bin/backup.sh' | crontab -O que você deve ver: Backup agendado no cron.
- Testar isolamento de redes
Tente pingar a Estação Adm a partir da Estação Médica. Deve falhar. Tente da Adm para Médica. Deve falhar, exceto para portas liberadas.
ping 10.10.10.100O que você deve ver: Sem resposta de ping, exceto se explicitamente permitido.
- Testar backup manual
Execute o script de backup manualmente em cada estação.
/usr/local/bin/backup.shO que você deve ver: Arquivos copiados para o servidor de backup.
- Verificar logs do OPNsense
No OPNsense, acesse os logs de firewall para verificar bloqueios e acessos permitidos.
Firewall > Log Files > Live ViewO que você deve ver: Entradas de bloqueio e permissão conforme regras.
Como saber que funcionou
| Teste | Comando | Critério |
|---|---|---|
| Verificar IPs das estações | ip addr | IP recebido via DHCP nas faixas corretas. |
| Testar bloqueio entre LANs | ping ou nc entre estações | Sem resposta, exceto para serviços liberados. |
| Verificar backup no servidor | ls /srv/backup/estacaoadm/ | Arquivos de backup presentes. |
| Checar logs do rsync | cat /var/log/syslog | grep rsync | Execução sem erros. |
| Acesso à interface web do OPNsense | navegador em 10.10.10.1 | Página de login do OPNsense exibida. |
Troubleshooting
| Sintoma | Causa provável | Correção |
|---|---|---|
| Estação não recebe IP | DHCP não configurado ou interface errada | Revisar configuração DHCP e interfaces no OPNsense. |
| Backup não executa | Permissões ou conectividade | Verificar permissões do script e conectividade entre estação e servidor de backup. |
| Estação Médica acessa Estação Adm | Regra de firewall ausente ou errada | Revisar regras de firewall nas interfaces LAN1 e LAN2. |
| Não acessa interface web do OPNsense | IP incorreto ou firewall bloqueando | Verificar IP atribuído e regras de acesso à interface web. |
| rsync pede senha sempre | Chave SSH não configurada | Gerar e copiar chave SSH para o servidor de backup. |
Segurança e hardening
- Altere as senhas padrão de todas as VMs e do OPNsense.
- Restrinja o acesso à interface web do OPNsense apenas à LAN1.
- Permita apenas portas e protocolos essenciais entre LAN1 e LAN2.
- Use chaves SSH para rsync, nunca senha simples.
- Mantenha todos os softwares atualizados conforme recomendações oficiais.
