ULC Lab · implementação reproduzível
Laboratório: Segmentação de Rede e VPN Site-to-Site com pfSense em Supermercados
Você terá uma rede simulada de matriz e filial de supermercado, conectadas por VPN site-to-site IPsec usando pfSense, com segmentação de VLANs e regras de firewall. Tempo estimado: 2 a 3 horas.

- Duração estimada
- 120 min
- Passos
- 12
- Validações
- 5
- Versões da documentação consultada
- pfSense 2.7.x · Linux (Debian/Ubuntu) a versão estável atual
Demonstrar, em bancada, como implementar segmentação de rede com VLANs em matriz e filial, conectando-as via VPN IPsec site-to-site com pfSense. O laboratório cobre desde a instalação do pfSense em VMs, configuração de VLANs, regras de firewall, até a criação e validação da VPN entre matriz e filial. O objetivo é mostrar como isolar setores (ex: PDV, administrativo) e garantir comunicação segura entre lojas.
Topologia
Duas VMs pfSense (matriz e filial), cada uma com duas redes internas (VLAN 10: PDV, VLAN 20: Administrativo). Cada pfSense conecta-se a uma VM cliente em cada VLAN. As pfSense se conectam entre si por uma rede WAN simulada (rede privada). Endereços: matriz WAN 192.168.100.1/24, filial WAN 192.168.100.2/24. VLANs: 10 (192.168.10.0/24), 20 (192.168.20.0/24) em ambos os lados.
[Cliente PDV Matriz] [Cliente PDV Filial]
| |
VLAN 10 | VLAN 10 |
[pfSense Matriz]---WAN---[pfSense Filial]
VLAN 20 | VLAN 20 |
[Cliente Adm Matriz] [Cliente Adm Filial]Equipamentos e software
| Item | Requisito, licença ou versão |
|---|---|
| VM pfSense | 1 vCPU, 1GB RAM, 2 NICs, pfSense 2.7.x ou superior |
| VM Linux (cliente) | 1 vCPU, 512MB RAM, 1 NIC, Debian/Ubuntu estável |
| pfSense | Apache License 2.0 · 2.7.x |
| Linux (Debian/Ubuntu) | GPLv2 · a versão estável atual |
Roteiro
- Preparar as VMs
Crie 2 VMs pfSense e 4 VMs Linux (clientes), conectando as interfaces conforme a topologia. Separe as redes internas (VLANs) e a rede WAN simulada.
O que você deve ver: Todas as VMs inicializam, cada cliente conectado à sua VLAN.
- Instalar pfSense nas VMs
Instale pfSense nas duas VMs, atribua interfaces WAN (192.168.100.1/24 para matriz, 192.168.100.2/24 para filial) e LAN.
Siga o assistente de instalação do pfSense.O que você deve ver: pfSense acessível via web em ambas as VMs pelo IP LAN.
- Configurar VLANs nas pfSense
Crie VLAN 10 (PDV) e VLAN 20 (Adm) em ambas as pfSense. Associe cada VLAN a uma interface virtual.
Menu Interfaces > Assignments > VLANs > AddO que você deve ver: VLANs criadas e atribuídas.
- Configurar interfaces e DHCP
Configure as interfaces VLAN com IPs: VLAN 10: 192.168.10.1/24 (matriz), 192.168.10.2/24 (filial); VLAN 20: 192.168.20.1/24 (matriz), 192.168.20.2/24 (filial). Ative DHCP para cada VLAN.
Menu Services > DHCP ServerO que você deve ver: Clientes recebem IPs automaticamente.
- Testar comunicação local
Teste o ping entre clientes da mesma VLAN na mesma filial/matriz.
ping 192.168.10.xO que você deve ver: Resposta de ping entre clientes da mesma VLAN.
- Criar regras de firewall para segmentação
No pfSense, bloqueie tráfego entre VLAN 10 e 20, permitindo apenas o necessário (ex: internet).
Menu Firewall > Rules > VLAN 10/VLAN 20O que você deve ver: Clientes de VLAN diferentes não se comunicam.
- Configurar VPN IPsec site-to-site
Configure VPN IPsec entre matriz e filial. Use o assistente IPsec para criar fase 1 e fase 2, usando os IPs WAN de cada lado.
Menu VPN > IPsec > Add P1/P2O que você deve ver: VPN aparece como conectada em Status > IPsec.
- Criar regras de firewall para VPN
Permita tráfego IPsec nas interfaces LAN e IPsec em ambos os pfSense.
Menu Firewall > Rules > IPsecO que você deve ver: Regra criada e ativa.
- Testar comunicação entre VLANs remotas
Teste ping do cliente PDV matriz para cliente PDV filial, e do Adm matriz para Adm filial.
ping 192.168.10.2 / ping 192.168.20.2O que você deve ver: Resposta de ping apenas entre clientes da mesma VLAN em sites diferentes.
- Validar segmentação
Tente pingar de PDV matriz para Adm filial. Deve falhar, confirmando a segmentação.
ping 192.168.20.2O que você deve ver: Sem resposta, bloqueio confirmado.
- Testar acesso à Internet
Teste se clientes das VLANs conseguem acessar a internet (simulada ou real).
curl http://example.comO que você deve ver: Resposta HTTP recebida.
- Salvar backup das configurações
Faça backup das configurações dos pfSense para restauração futura.
Menu Diagnostics > Backup & RestoreO que você deve ver: Arquivo de backup salvo.
Como saber que funcionou
| Teste | Comando | Critério |
|---|---|---|
| Clientes recebem IP via DHCP | ip addr / ifconfig | IP na faixa da VLAN correspondente |
| Ping entre clientes da mesma VLAN em sites diferentes | ping <IP do cliente remoto> | Respostas de ping bem-sucedidas |
| Ping entre VLANs diferentes bloqueado | ping <IP de outra VLAN> | Sem resposta, bloqueio confirmado |
| VPN IPsec conectada | Status > IPsec | Status: Established/Connected |
| Acesso à internet | curl http://example.com | Conteúdo HTML retornado |
Troubleshooting
| Sintoma | Causa provável | Correção |
|---|---|---|
| Cliente não recebe IP | DHCP não ativado ou interface errada | Verifique DHCP e atribuição de VLAN/interface |
| VPN não conecta | Erro de configuração de fase 1/2 ou regras de firewall | Revise parâmetros IPsec e regras de firewall |
| Ping entre VLANs diferentes responde | Regra de firewall ausente ou incorreta | Crie ou ajuste regras de bloqueio entre VLANs |
| Sem acesso à internet | Regra de firewall restritiva ou gateway incorreto | Revise regras de saída e configurações de gateway |
| Clientes não pingam clientes remotos | VPN não estabelecida ou rota ausente | Confirme status da VPN e rotas |
Segurança e hardening
- Use senhas fortes para acesso ao pfSense
- Desative serviços desnecessários no pfSense
- Permita apenas o tráfego mínimo necessário entre VLANs e através da VPN
- Mantenha pfSense e sistemas clientes atualizados
- Restrinja acesso à interface web do pfSense por IP
Checklist final
Referências
- pfSense Documentation - Firewall Rules · Netgate (pfSense) (docs.netgate.com)
- Publicado
- 09/09/2026
- Última revisão
- 09/09/2026
- Versão do conteúdo
- 1.0
- Referências
- 1 oficiais
- Revisão técnica
- redação e revisão por IA, URLs conferidas na publicação
- Status
- Atual
