Entrar ou criar conta

ULC Lab · implementação reproduzível

Laboratório: Segmentação de Rede e VPN Site-to-Site com pfSense em Supermercados

Você terá uma rede simulada de matriz e filial de supermercado, conectadas por VPN site-to-site IPsec usando pfSense, com segmentação de VLANs e regras de firewall. Tempo estimado: 2 a 3 horas.

Firewall pfSense do zero à gestão centralizada de redes de supermercados
Ligado ao treinamento Firewall pfSense do zero à gestão centralizada de redes de supermercados
ULC-LAB-SUPE-0003 · Status de validaçãoNão validado pela Upnetix: roteiro derivado da documentação oficial, para você executar e validar
Duração estimada
120 min
Passos
12
Validações
5
Versões da documentação consultada
pfSense 2.7.x · Linux (Debian/Ubuntu) a versão estável atual
Objetivo

Demonstrar, em bancada, como implementar segmentação de rede com VLANs em matriz e filial, conectando-as via VPN IPsec site-to-site com pfSense. O laboratório cobre desde a instalação do pfSense em VMs, configuração de VLANs, regras de firewall, até a criação e validação da VPN entre matriz e filial. O objetivo é mostrar como isolar setores (ex: PDV, administrativo) e garantir comunicação segura entre lojas.

Topologia

Duas VMs pfSense (matriz e filial), cada uma com duas redes internas (VLAN 10: PDV, VLAN 20: Administrativo). Cada pfSense conecta-se a uma VM cliente em cada VLAN. As pfSense se conectam entre si por uma rede WAN simulada (rede privada). Endereços: matriz WAN 192.168.100.1/24, filial WAN 192.168.100.2/24. VLANs: 10 (192.168.10.0/24), 20 (192.168.20.0/24) em ambos os lados.

           [Cliente PDV Matriz]         [Cliente PDV Filial]
                 |                              |
         VLAN 10 |                      VLAN 10 |
              [pfSense Matriz]---WAN---[pfSense Filial]
         VLAN 20 |                      VLAN 20 |
    [Cliente Adm Matriz]         [Cliente Adm Filial]

Equipamentos e software

ItemRequisito, licença ou versão
VM pfSense1 vCPU, 1GB RAM, 2 NICs, pfSense 2.7.x ou superior
VM Linux (cliente)1 vCPU, 512MB RAM, 1 NIC, Debian/Ubuntu estável
pfSenseApache License 2.0 · 2.7.x
Linux (Debian/Ubuntu)GPLv2 · a versão estável atual

Roteiro

  1. Preparar as VMs

    Crie 2 VMs pfSense e 4 VMs Linux (clientes), conectando as interfaces conforme a topologia. Separe as redes internas (VLANs) e a rede WAN simulada.

    O que você deve ver: Todas as VMs inicializam, cada cliente conectado à sua VLAN.

  2. Instalar pfSense nas VMs

    Instale pfSense nas duas VMs, atribua interfaces WAN (192.168.100.1/24 para matriz, 192.168.100.2/24 para filial) e LAN.

    Siga o assistente de instalação do pfSense.

    O que você deve ver: pfSense acessível via web em ambas as VMs pelo IP LAN.

  3. Configurar VLANs nas pfSense

    Crie VLAN 10 (PDV) e VLAN 20 (Adm) em ambas as pfSense. Associe cada VLAN a uma interface virtual.

    Menu Interfaces > Assignments > VLANs > Add

    O que você deve ver: VLANs criadas e atribuídas.

  4. Configurar interfaces e DHCP

    Configure as interfaces VLAN com IPs: VLAN 10: 192.168.10.1/24 (matriz), 192.168.10.2/24 (filial); VLAN 20: 192.168.20.1/24 (matriz), 192.168.20.2/24 (filial). Ative DHCP para cada VLAN.

    Menu Services > DHCP Server

    O que você deve ver: Clientes recebem IPs automaticamente.

  5. Testar comunicação local

    Teste o ping entre clientes da mesma VLAN na mesma filial/matriz.

    ping 192.168.10.x

    O que você deve ver: Resposta de ping entre clientes da mesma VLAN.

  6. Criar regras de firewall para segmentação

    No pfSense, bloqueie tráfego entre VLAN 10 e 20, permitindo apenas o necessário (ex: internet).

    Menu Firewall > Rules > VLAN 10/VLAN 20

    O que você deve ver: Clientes de VLAN diferentes não se comunicam.

  7. Configurar VPN IPsec site-to-site

    Configure VPN IPsec entre matriz e filial. Use o assistente IPsec para criar fase 1 e fase 2, usando os IPs WAN de cada lado.

    Menu VPN > IPsec > Add P1/P2

    O que você deve ver: VPN aparece como conectada em Status > IPsec.

  8. Criar regras de firewall para VPN

    Permita tráfego IPsec nas interfaces LAN e IPsec em ambos os pfSense.

    Menu Firewall > Rules > IPsec

    O que você deve ver: Regra criada e ativa.

  9. Testar comunicação entre VLANs remotas

    Teste ping do cliente PDV matriz para cliente PDV filial, e do Adm matriz para Adm filial.

    ping 192.168.10.2 / ping 192.168.20.2

    O que você deve ver: Resposta de ping apenas entre clientes da mesma VLAN em sites diferentes.

  10. Validar segmentação

    Tente pingar de PDV matriz para Adm filial. Deve falhar, confirmando a segmentação.

    ping 192.168.20.2

    O que você deve ver: Sem resposta, bloqueio confirmado.

  11. Testar acesso à Internet

    Teste se clientes das VLANs conseguem acessar a internet (simulada ou real).

    curl http://example.com

    O que você deve ver: Resposta HTTP recebida.

  12. Salvar backup das configurações

    Faça backup das configurações dos pfSense para restauração futura.

    Menu Diagnostics > Backup & Restore

    O que você deve ver: Arquivo de backup salvo.

Como saber que funcionou

TesteComandoCritério
Clientes recebem IP via DHCPip addr / ifconfigIP na faixa da VLAN correspondente
Ping entre clientes da mesma VLAN em sites diferentesping <IP do cliente remoto>Respostas de ping bem-sucedidas
Ping entre VLANs diferentes bloqueadoping <IP de outra VLAN>Sem resposta, bloqueio confirmado
VPN IPsec conectadaStatus > IPsecStatus: Established/Connected
Acesso à internetcurl http://example.comConteúdo HTML retornado

Troubleshooting

SintomaCausa provávelCorreção
Cliente não recebe IPDHCP não ativado ou interface erradaVerifique DHCP e atribuição de VLAN/interface
VPN não conectaErro de configuração de fase 1/2 ou regras de firewallRevise parâmetros IPsec e regras de firewall
Ping entre VLANs diferentes respondeRegra de firewall ausente ou incorretaCrie ou ajuste regras de bloqueio entre VLANs
Sem acesso à internetRegra de firewall restritiva ou gateway incorretoRevise regras de saída e configurações de gateway
Clientes não pingam clientes remotosVPN não estabelecida ou rota ausenteConfirme status da VPN e rotas

Segurança e hardening

  • Use senhas fortes para acesso ao pfSense
  • Desative serviços desnecessários no pfSense
  • Permita apenas o tráfego mínimo necessário entre VLANs e através da VPN
  • Mantenha pfSense e sistemas clientes atualizados
  • Restrinja acesso à interface web do pfSense por IP

Checklist final

Referências

  1. pfSense Documentation - Firewall Rules · Netgate (pfSense) (docs.netgate.com)
Verificação editorial
Publicado
09/09/2026
Última revisão
09/09/2026
Versão do conteúdo
1.0
Referências
1 oficiais
Revisão técnica
redação e revisão por IA, URLs conferidas na publicação
Status
Atual
Encontrou um erro? Escreva para comercial@upnetix.com.br com o endereço da página. A revisão semestral por IA nunca altera comandos ou configurações sem passar pela fila de revisão.