Entrar ou criar conta

Laboratório em bancada

Laboratório: Segmentação de Rede e Backup Centralizado com OPNsense e Proxmox para Clínicas

Você terá uma rede segmentada entre área administrativa e equipamentos médicos, firewall OPNsense e backup centralizado em Proxmox, tudo em VMs. Tempo estimado: 120 minutos.

Infraestrutura de TI para clínicas e laboratórios
Ligado ao treinamento Infraestrutura de TI para clínicas e laboratórios
Duração estimada
120 min
Passos
11
Validações
5
Objetivo

Demonstrar como isolar redes de dispositivos médicos e administrativos em uma clínica usando OPNsense como firewall/router, e implementar backup centralizado de arquivos críticos em um servidor virtualizado Proxmox. O laboratório cobre segmentação de rede, regras de firewall, integração básica de Wi-Fi e configuração de backup automatizado, simulando um ambiente real de clínica ou laboratório.

Topologia

Três VMs: uma OPNsense (duas interfaces: WAN e LAN), uma estação administrativa (rede LAN1), uma estação de equipamentos médicos (rede LAN2), e um servidor Proxmox (rede LAN1). O OPNsense roteia e segmenta as redes. O Proxmox hospeda uma VM de backup acessível apenas pela LAN1. Endereços de exemplo: WAN 192.168.100.2/24, LAN1 10.10.10.0/24, LAN2 10.10.20.0/24.


   [Internet]
        |
   [WAN:192.168.100.1]
        |
   [OPNsense VM]
   /            \
[LAN1]        [LAN2]
  |              |
[Proxmox]   [Estação Médica]
  |
[Estação Adm]

Equipamentos e software

ItemRequisito, licença ou versão
VM OPNsense2 vCPU, 2GB RAM, 2 NICs, versão estável
VM Proxmox2 vCPU, 4GB RAM, 1 NIC, versão estável
VM Estação Adm1 vCPU, 1GB RAM, 1 NIC, Linux
VM Estação Médica1 vCPU, 1GB RAM, 1 NIC, Linux
OPNsenseBSD · a versão estável atual
Proxmox VEAGPLv3 · a versão estável atual
rsyncGPLv3 · a versão estável atual

Roteiro

  1. Preparar as VMs e redes virtuais

    Crie 4 VMs (OPNsense, Proxmox, Estação Adm, Estação Médica) e configure as redes virtuais conforme a topologia.

    O que você deve ver: VMs ligadas e acessíveis via console.

  2. Instalar e configurar OPNsense

    Instale OPNsense na VM dedicada. Configure as interfaces: WAN (192.168.100.2/24), LAN1 (10.10.10.1/24), LAN2 (10.10.20.1/24).

    Consulte a documentação de instalação em docs.opnsense.org

    O que você deve ver: Acesso à interface web do OPNsense via 10.10.10.1.

  3. Configurar DHCP nas LANs

    No OPNsense, ative e configure o DHCP Server para LAN1 e LAN2, atribuindo faixas 10.10.10.100-150 e 10.10.20.100-150.

    System > Services > DHCP Server

    O que você deve ver: Estações recebem IP automaticamente.

  4. Configurar regras de firewall

    Crie regras para permitir apenas o tráfego necessário entre LAN1 e LAN2. Bloqueie acesso da LAN2 para LAN1, exceto para serviços essenciais.

    Firewall > Rules > LAN1/LAN2

    O que você deve ver: Estação Médica não acessa Estação Adm.

  5. Instalar Proxmox e criar VM de backup

    Instale Proxmox. Dentro dele, crie uma VM Linux (ex: Debian) para atuar como servidor de backup.

    Consulte pve.proxmox.com para instalação

    O que você deve ver: Acesso à VM de backup via LAN1.

  6. Configurar rsync no servidor de backup

    No servidor de backup, instale rsync e crie um diretório /srv/backup.

    apt update && apt install rsync
    mkdir -p /srv/backup

    O que você deve ver: Diretório de backup pronto.

  7. Configurar rsync nas estações

    Nas estações Adm e Médica, instale rsync. Configure um script para enviar arquivos críticos para o servidor de backup via LAN1.

    apt install rsync
    echo 'rsync -av /dados/ usuario@10.10.10.X:/srv/backup/$(hostname)/' > /usr/local/bin/backup.sh
    chmod +x /usr/local/bin/backup.sh

    O que você deve ver: Script de backup criado.

  8. Agendar backups automáticos

    Configure cron nas estações para rodar o script de backup diariamente.

    echo '0 2 * * * /usr/local/bin/backup.sh' | crontab -

    O que você deve ver: Backup agendado no cron.

  9. Testar isolamento de redes

    Tente pingar a Estação Adm a partir da Estação Médica. Deve falhar. Tente da Adm para Médica. Deve falhar, exceto para portas liberadas.

    ping 10.10.10.100

    O que você deve ver: Sem resposta de ping, exceto se explicitamente permitido.

  10. Testar backup manual

    Execute o script de backup manualmente em cada estação.

    /usr/local/bin/backup.sh

    O que você deve ver: Arquivos copiados para o servidor de backup.

  11. Verificar logs do OPNsense

    No OPNsense, acesse os logs de firewall para verificar bloqueios e acessos permitidos.

    Firewall > Log Files > Live View

    O que você deve ver: Entradas de bloqueio e permissão conforme regras.

Como saber que funcionou

TesteComandoCritério
Verificar IPs das estaçõesip addrIP recebido via DHCP nas faixas corretas.
Testar bloqueio entre LANsping ou nc entre estaçõesSem resposta, exceto para serviços liberados.
Verificar backup no servidorls /srv/backup/estacaoadm/Arquivos de backup presentes.
Checar logs do rsynccat /var/log/syslog | grep rsyncExecução sem erros.
Acesso à interface web do OPNsensenavegador em 10.10.10.1Página de login do OPNsense exibida.

Troubleshooting

SintomaCausa provávelCorreção
Estação não recebe IPDHCP não configurado ou interface erradaRevisar configuração DHCP e interfaces no OPNsense.
Backup não executaPermissões ou conectividadeVerificar permissões do script e conectividade entre estação e servidor de backup.
Estação Médica acessa Estação AdmRegra de firewall ausente ou erradaRevisar regras de firewall nas interfaces LAN1 e LAN2.
Não acessa interface web do OPNsenseIP incorreto ou firewall bloqueandoVerificar IP atribuído e regras de acesso à interface web.
rsync pede senha sempreChave SSH não configuradaGerar e copiar chave SSH para o servidor de backup.

Segurança e hardening

  • Altere as senhas padrão de todas as VMs e do OPNsense.
  • Restrinja o acesso à interface web do OPNsense apenas à LAN1.
  • Permita apenas portas e protocolos essenciais entre LAN1 e LAN2.
  • Use chaves SSH para rsync, nunca senha simples.
  • Mantenha todos os softwares atualizados conforme recomendações oficiais.

Checklist final

Referências

  1. OPNsense Documentation
  2. Proxmox VE Administration Guide