Entrar ou criar conta

ULC Lab · implementação reproduzível

Laboratório: Segmentação de Rede e Firewall com pfSense para Restaurantes

Você vai implementar um firewall pfSense segmentando a rede de um restaurante em VLANs para clientes, PDVs e administração, com controle de acesso entre elas. Em cerca de 2 horas, terá isolamento e filtragem de tráfego funcionando em ambiente virtualizado.

Firewall e segmentação de rede com pfSense do zero à operação segura
Ligado ao treinamento Firewall e segmentação de rede com pfSense do zero à operação segura
ULC-LAB-REST-0003 · Status de validaçãoNão validado pela Upnetix: roteiro derivado da documentação oficial, para você executar e validar
Duração estimada
120 min
Passos
9
Validações
5
Versões da documentação consultada
pfSense a versão estável atual · Debian GNU/Linux a versão estável atual
Objetivo

Demonstrar, na prática, como segmentar uma rede de restaurante usando pfSense, criando VLANs para separar áreas sensíveis (PDVs, administração) da rede de clientes, aplicando regras de firewall para restringir o acesso conforme requisitos de LGPD e PCI-DSS. O laboratório mostra como proteger dados e reduzir a superfície de ataque, usando apenas software livre.

Topologia

Três máquinas virtuais: uma rodando pfSense (com três interfaces virtuais), uma VM simulando um terminal de PDV, outra simulando um notebook de cliente. O pfSense faz roteamento entre as VLANs: VLAN 10 (PDV, 192.168.10.0/24), VLAN 20 (Administração, 192.168.20.0/24), VLAN 30 (Clientes, 192.168.30.0/24). Apenas a VLAN 20 acessa a interface web do pfSense. A VLAN 10 só acessa servidores autorizados. A VLAN 30 só navega na internet.


      [Internet]
          |
      [pfSense VM]
      /    |    \
 [VLAN10][VLAN20][VLAN30]
   (PDV)  (Adm)  (Cliente)
   192.168.10.2 192.168.20.2 192.168.30.2

Equipamentos e software

ItemRequisito, licença ou versão
VM pfSense2 vCPU, 2GB RAM, 3 interfaces virtuais, versão estável atual
VM Linux (PDV)1 vCPU, 512MB RAM, 1 interface virtual
VM Linux (Cliente)1 vCPU, 512MB RAM, 1 interface virtual
pfSenseApache 2.0 · a versão estável atual
Debian GNU/LinuxGPLv2 · a versão estável atual

Roteiro

  1. Preparar as VMs e redes virtuais

    Crie três VMs: pfSense, PDV e Cliente. Configure três redes virtuais isoladas (VLAN10, VLAN20, VLAN30) no seu hipervisor, conectando cada VM à sua respectiva rede. pfSense deve ter três interfaces, cada uma em uma VLAN.

    O que você deve ver: As VMs conseguem pingar o pfSense em suas respectivas VLANs, mas não entre si.

  2. Instalar e configurar pfSense

    Instale pfSense na VM dedicada. Durante o setup inicial, atribua cada interface à sua VLAN (ex: em0=VLAN10, em1=VLAN20, em2=VLAN30). Configure os endereços: 192.168.10.1/24, 192.168.20.1/24, 192.168.30.1/24.

    O que você deve ver: A interface web do pfSense responde em 192.168.20.1.

  3. Configurar DHCP para cada VLAN

    No pfSense, ative o serviço DHCP em cada interface LAN. Configure pools: VLAN10 (192.168.10.10-50), VLAN20 (192.168.20.10-50), VLAN30 (192.168.30.10-50).

    O que você deve ver: As VMs PDV e Cliente recebem IPs automaticamente.

  4. Criar regras de firewall para isolar as VLANs

    No pfSense, acesse Firewall > Rules. Para cada interface, crie regras para permitir apenas o tráfego necessário. Exemplo: VLAN10 só pode acessar servidores autorizados; VLAN20 pode acessar pfSense; VLAN30 só pode acessar a internet.

    O que você deve ver: Tráfego entre VLANs é bloqueado, exceto o permitido nas regras.

  5. Permitir acesso à interface web do pfSense apenas da VLAN20

    No pfSense, ajuste as regras da interface VLAN20 para permitir acesso à porta 443 do gateway (192.168.20.1). Nas demais VLANs, bloqueie esse acesso.

    O que você deve ver: Somente a VM Administração acessa a interface web.

  6. Configurar saída para internet apenas na VLAN30

    No pfSense, crie regra NAT e firewall permitindo saída para internet apenas na VLAN30. Nas outras VLANs, bloqueie saída para destinos fora das sub-redes internas.

    O que você deve ver: A VM Cliente navega na internet, PDV e Administração não.

  7. Configurar regras para LGPD e PCI-DSS

    Implemente regras que neguem tráfego de clientes (VLAN30) para PDVs (VLAN10) e Administração (VLAN20). Permita apenas o mínimo necessário entre PDV e Administração, conforme boas práticas de PCI-DSS.

    O que você deve ver: Tentativas de acesso indevido entre VLANs são bloqueadas.

  8. Testar conectividade e isolamento

    Das VMs PDV e Cliente, tente pingar e acessar recursos nas outras VLANs. Valide que apenas o tráfego permitido nas regras funciona.

    O que você deve ver: Somente comunicações autorizadas funcionam.

  9. Salvar e exportar a configuração

    No pfSense, faça backup da configuração em Diagnostics > Backup & Restore. Isso garante reprodutibilidade.

    O que você deve ver: Arquivo de configuração salvo.

Como saber que funcionou

TesteComandoCritério
Verificar isolamento entre VLANsping 192.168.10.2 (da VM Cliente)Sem resposta; tráfego bloqueado.
Acesso web ao pfSensecurl -k https://192.168.20.1 (da VM Administração)Retorno HTTP 200.
Navegação internet na VLAN30curl https://www.ietf.org (da VM Cliente)Página carregada.
Acesso negado à interface web do pfSense fora da VLAN20curl -k https://192.168.20.1 (da VM Cliente ou PDV)Conexão recusada ou timeout.
DHCP funcionandoip addr (nas VMs)Endereço IP correto na faixa da VLAN.

Troubleshooting

SintomaCausa provávelCorreção
VM não recebe IP via DHCPDHCP não ativado ou pool incorreto no pfSenseRevise configuração DHCP em Services > DHCP Server.
Cliente acessa recursos de PDVRegra de firewall ausente ou mal configuradaVerifique ordem e escopo das regras em Firewall > Rules.
Nenhuma VM acessa a internetRegra de NAT ou gateway externo ausenteConfigure NAT outbound e gateway em System > Routing.
Acesso à interface web do pfSense de VLAN não autorizadaRegra de bloqueio ausente ou mal posicionadaAdicione regra explícita de bloqueio antes das regras de permissão.
Ping entre VLANs funciona quando deveria ser bloqueadoRegra de allow any residualRemova regras permissivas genéricas e refine as regras por interface.

Segurança e hardening

  • Altere a senha padrão do pfSense imediatamente após a instalação
  • Desative serviços desnecessários no pfSense
  • Aplique atualizações de segurança antes de expor à internet
  • Restrinja o acesso SSH e web apenas à VLAN de administração
  • Faça backup regular da configuração

Checklist final

Referências

  1. pfSense Documentation, Firewall Rules · Netgate (pfSense) (docs.netgate.com)
Verificação editorial
Publicado
09/09/2026
Última revisão
09/09/2026
Versão do conteúdo
1.0
Referências
1 oficiais
Revisão técnica
redação e revisão por IA, URLs conferidas na publicação
Status
Atual
Encontrou um erro? Escreva para comercial@upnetix.com.br com o endereço da página. A revisão semestral por IA nunca altera comandos ou configurações sem passar pela fila de revisão.