ULC Lab · implementação reproduzível
Laboratório: Segmentação de Rede e Firewall com pfSense para Restaurantes
Você vai implementar um firewall pfSense segmentando a rede de um restaurante em VLANs para clientes, PDVs e administração, com controle de acesso entre elas. Em cerca de 2 horas, terá isolamento e filtragem de tráfego funcionando em ambiente virtualizado.

- Duração estimada
- 120 min
- Passos
- 9
- Validações
- 5
- Versões da documentação consultada
- pfSense a versão estável atual · Debian GNU/Linux a versão estável atual
Demonstrar, na prática, como segmentar uma rede de restaurante usando pfSense, criando VLANs para separar áreas sensíveis (PDVs, administração) da rede de clientes, aplicando regras de firewall para restringir o acesso conforme requisitos de LGPD e PCI-DSS. O laboratório mostra como proteger dados e reduzir a superfície de ataque, usando apenas software livre.
Topologia
Três máquinas virtuais: uma rodando pfSense (com três interfaces virtuais), uma VM simulando um terminal de PDV, outra simulando um notebook de cliente. O pfSense faz roteamento entre as VLANs: VLAN 10 (PDV, 192.168.10.0/24), VLAN 20 (Administração, 192.168.20.0/24), VLAN 30 (Clientes, 192.168.30.0/24). Apenas a VLAN 20 acessa a interface web do pfSense. A VLAN 10 só acessa servidores autorizados. A VLAN 30 só navega na internet.
[Internet]
|
[pfSense VM]
/ | \
[VLAN10][VLAN20][VLAN30]
(PDV) (Adm) (Cliente)
192.168.10.2 192.168.20.2 192.168.30.2
Equipamentos e software
| Item | Requisito, licença ou versão |
|---|---|
| VM pfSense | 2 vCPU, 2GB RAM, 3 interfaces virtuais, versão estável atual |
| VM Linux (PDV) | 1 vCPU, 512MB RAM, 1 interface virtual |
| VM Linux (Cliente) | 1 vCPU, 512MB RAM, 1 interface virtual |
| pfSense | Apache 2.0 · a versão estável atual |
| Debian GNU/Linux | GPLv2 · a versão estável atual |
Roteiro
- Preparar as VMs e redes virtuais
Crie três VMs: pfSense, PDV e Cliente. Configure três redes virtuais isoladas (VLAN10, VLAN20, VLAN30) no seu hipervisor, conectando cada VM à sua respectiva rede. pfSense deve ter três interfaces, cada uma em uma VLAN.
O que você deve ver: As VMs conseguem pingar o pfSense em suas respectivas VLANs, mas não entre si.
- Instalar e configurar pfSense
Instale pfSense na VM dedicada. Durante o setup inicial, atribua cada interface à sua VLAN (ex: em0=VLAN10, em1=VLAN20, em2=VLAN30). Configure os endereços: 192.168.10.1/24, 192.168.20.1/24, 192.168.30.1/24.
O que você deve ver: A interface web do pfSense responde em 192.168.20.1.
- Configurar DHCP para cada VLAN
No pfSense, ative o serviço DHCP em cada interface LAN. Configure pools: VLAN10 (192.168.10.10-50), VLAN20 (192.168.20.10-50), VLAN30 (192.168.30.10-50).
O que você deve ver: As VMs PDV e Cliente recebem IPs automaticamente.
- Criar regras de firewall para isolar as VLANs
No pfSense, acesse Firewall > Rules. Para cada interface, crie regras para permitir apenas o tráfego necessário. Exemplo: VLAN10 só pode acessar servidores autorizados; VLAN20 pode acessar pfSense; VLAN30 só pode acessar a internet.
O que você deve ver: Tráfego entre VLANs é bloqueado, exceto o permitido nas regras.
- Permitir acesso à interface web do pfSense apenas da VLAN20
No pfSense, ajuste as regras da interface VLAN20 para permitir acesso à porta 443 do gateway (192.168.20.1). Nas demais VLANs, bloqueie esse acesso.
O que você deve ver: Somente a VM Administração acessa a interface web.
- Configurar saída para internet apenas na VLAN30
No pfSense, crie regra NAT e firewall permitindo saída para internet apenas na VLAN30. Nas outras VLANs, bloqueie saída para destinos fora das sub-redes internas.
O que você deve ver: A VM Cliente navega na internet, PDV e Administração não.
- Configurar regras para LGPD e PCI-DSS
Implemente regras que neguem tráfego de clientes (VLAN30) para PDVs (VLAN10) e Administração (VLAN20). Permita apenas o mínimo necessário entre PDV e Administração, conforme boas práticas de PCI-DSS.
O que você deve ver: Tentativas de acesso indevido entre VLANs são bloqueadas.
- Testar conectividade e isolamento
Das VMs PDV e Cliente, tente pingar e acessar recursos nas outras VLANs. Valide que apenas o tráfego permitido nas regras funciona.
O que você deve ver: Somente comunicações autorizadas funcionam.
- Salvar e exportar a configuração
No pfSense, faça backup da configuração em Diagnostics > Backup & Restore. Isso garante reprodutibilidade.
O que você deve ver: Arquivo de configuração salvo.
Como saber que funcionou
| Teste | Comando | Critério |
|---|---|---|
| Verificar isolamento entre VLANs | ping 192.168.10.2 (da VM Cliente) | Sem resposta; tráfego bloqueado. |
| Acesso web ao pfSense | curl -k https://192.168.20.1 (da VM Administração) | Retorno HTTP 200. |
| Navegação internet na VLAN30 | curl https://www.ietf.org (da VM Cliente) | Página carregada. |
| Acesso negado à interface web do pfSense fora da VLAN20 | curl -k https://192.168.20.1 (da VM Cliente ou PDV) | Conexão recusada ou timeout. |
| DHCP funcionando | ip addr (nas VMs) | Endereço IP correto na faixa da VLAN. |
Troubleshooting
| Sintoma | Causa provável | Correção |
|---|---|---|
| VM não recebe IP via DHCP | DHCP não ativado ou pool incorreto no pfSense | Revise configuração DHCP em Services > DHCP Server. |
| Cliente acessa recursos de PDV | Regra de firewall ausente ou mal configurada | Verifique ordem e escopo das regras em Firewall > Rules. |
| Nenhuma VM acessa a internet | Regra de NAT ou gateway externo ausente | Configure NAT outbound e gateway em System > Routing. |
| Acesso à interface web do pfSense de VLAN não autorizada | Regra de bloqueio ausente ou mal posicionada | Adicione regra explícita de bloqueio antes das regras de permissão. |
| Ping entre VLANs funciona quando deveria ser bloqueado | Regra de allow any residual | Remova regras permissivas genéricas e refine as regras por interface. |
Segurança e hardening
- Altere a senha padrão do pfSense imediatamente após a instalação
- Desative serviços desnecessários no pfSense
- Aplique atualizações de segurança antes de expor à internet
- Restrinja o acesso SSH e web apenas à VLAN de administração
- Faça backup regular da configuração
Checklist final
Referências
- pfSense Documentation, Firewall Rules · Netgate (pfSense) (docs.netgate.com)
- Publicado
- 09/09/2026
- Última revisão
- 09/09/2026
- Versão do conteúdo
- 1.0
- Referências
- 1 oficiais
- Revisão técnica
- redação e revisão por IA, URLs conferidas na publicação
- Status
- Atual
