O pfSense é o firewall open-source mais utilizado no mundo corporativo. Baseado em FreeBSD, ele oferece recursos de nível enterprise — NAT, VPN, IDS/IPS, proxy, balanceamento de carga — sem custo de licenciamento. Neste guia, cobrimos desde a instalação até configurações avançadas.
1. O Que é o pfSense e Por Que Usar?
O pfSense transforma qualquer computador com duas placas de rede em um firewall de alto desempenho. Ele é usado em empresas de todos os tamanhos por oferecer:
- Firewall stateful com inspeção de pacotes e filtragem por porta, protocolo e IP
- NAT avançado — port forwarding, 1:1 NAT, outbound NAT customizado
- VPN integrada — OpenVPN e IPsec nativos
- Proxy e filtro de conteúdo — Squid + SquidGuard para controle de acesso web
- IDS/IPS — Snort ou Suricata para detecção de intrusão
- Dashboard em tempo real — monitoramento de tráfego, conexões ativas, logs
- Alta disponibilidade — CARP para failover entre dois firewalls
2. Requisitos de Hardware
O pfSense roda em hardware modesto, mas o dimensionamento depende do throughput desejado:
| Cenário | CPU | RAM | Disco | NICs |
|---|---|---|---|---|
| Escritório pequeno (até 20 usuários) | Dual-core 1.5 GHz | 2 GB | 16 GB SSD | 2x Gigabit |
| Empresa média (20-100 usuários) | Quad-core 2.0 GHz | 4 GB | 32 GB SSD | 3-4x Gigabit |
| Empresa grande (100+ usuários, VPN, IDS) | Xeon / Ryzen | 8-16 GB | 64 GB SSD | 4-6x Gigabit |
Dica: placas de rede Intel (i210, i350) são as mais compatíveis e estáveis com pfSense. Evite Realtek em produção.
3. Instalação Passo a Passo
- Baixe a ISO oficial em pfsense.org/download (AMD64, USB Memstick Installer)
- Grave no pendrive com Rufus (Windows) ou
dd(Linux):dd if=pfSense.img of=/dev/sdX bs=4M status=progress - Configure o BIOS para boot por USB e inicie a instalação
- Aceite o layout de teclado e selecione Install pfSense
- Escolha o disco de destino (ZFS recomendado para ambientes de produção)
- Após reiniciar, atribua as interfaces: WAN (internet) e LAN (rede interna)
- Acesse o painel web em
https://192.168.1.1(usuário:admin, senha:pfsense)
4. Configuração Inicial (Wizard)
O assistente de configuração cobre os pontos essenciais:
- Hostname e domínio — ex:
fw01.empresa.local - DNS — configure servidores confiáveis (1.1.1.1, 8.8.8.8 ou DNS interno)
- Fuso horário — importante para logs corretos
- WAN — DHCP (provedor), PPPoE ou IP estático
- LAN — defina a sub-rede interna (ex: 10.0.1.0/24)
- Senha do admin — troque imediatamente!
5. Regras de Firewall
O pfSense processa regras de cima para baixo, com a primeira regra correspondente vencendo:
- LAN → WAN: por padrão, tudo é permitido. Recomendamos restringir:
- Bloquear portas conhecidas de malware (445, 135-139 para internet)
- Permitir apenas DNS para servidores específicos (evita DNS leak)
- Criar aliases para agrupar IPs e portas (facilita manutenção)
Exemplo de regra restritiva:
Action: Pass
Interface: LAN
Source: LAN net
Destination: any
Port: 80, 443, 53
Protocol: TCP/UDP
Description: Navegação web + DNS6. NAT e Port Forwarding
Para expor serviços internos (câmeras, servidores):
- Vá em Firewall → NAT → Port Forward
- Crie uma regra: Interface WAN, porta externa 8080 → IP interno 10.0.1.50, porta 80
- O pfSense cria automaticamente a regra de firewall correspondente
7. VPN com OpenVPN
O pfSense tem um assistente de VPN que simplifica muito a configuração:
- Vá em VPN → OpenVPN → Wizards
- Crie uma CA (Autoridade Certificadora) interna
- Crie o certificado do servidor
- Configure: protocolo UDP, porta 1194, túnel 10.8.0.0/24
- Instale o pacote openvpn-client-export para gerar configs prontas para download
- Distribua os arquivos .ovpn para os colaboradores
8. Proxy com Squid + SquidGuard
Para controle de acesso à internet:
- Instale os pacotes Squid e SquidGuard em System → Package Manager
- Configure o Squid em modo transparente (intercepta HTTP sem configurar navegadores)
- Use listas de bloqueio do SquidGuard para categorias (redes sociais, streaming, adult)
- Gere relatórios de acesso com LightSquid
9. IDS/IPS com Suricata
Detecção e prevenção de intrusão em tempo real:
- Instale o pacote Suricata
- Configure na interface WAN para monitorar tráfego de entrada
- Ative as regras ET Open (gratuitas) ou Snort VRT (com registro)
- Modo IDS = apenas alerta; modo IPS = bloqueia automaticamente
10. Monitoramento e Logs
- Dashboard — widgets de tráfego em tempo real, uso de CPU/RAM, conexões ativas
- Status → System Logs — logs detalhados de firewall, DHCP, VPN
- Pacote ntopng — análise profunda de tráfego por host, protocolo e aplicação
- Exportar logs — envie para um servidor syslog centralizado
11. Backup e Restauração
Sempre mantenha backup da configuração:
- Diagnostics → Backup & Restore — exporta arquivo XML com todas as configurações
- Configure backup automático com o pacote AutoConfigBackup
- Armazene backups em local seguro fora do pfSense
Checklist de Segurança do pfSense
- ✅ Senha do admin alterada
- ✅ Acesso ao painel web apenas pela LAN (ou VPN)
- ✅ HTTPS habilitado no painel com certificado válido
- ✅ Regras de firewall restritivas (deny by default na WAN)
- ✅ Atualizações de firmware aplicadas regularmente
- ✅ Backup da configuração salvo externamente
- ✅ Logs monitorados periodicamente
Precisa de Ajuda com Firewall Empresarial?
A O Técnico de Informática configura e mantém firewalls pfSense para empresas em Curitiba e região metropolitana. Desde a escolha do hardware até a configuração de VPN e IDS — cuidamos de toda a infraestrutura de segurança da sua rede.
Onde este guia entra no Atlas
Firewall transforma o desenho lógico da rede em regras verificáveis: quem inicia tráfego, para onde e por qual serviço. A trilha de redes ajuda a definir segmentos antes de escrever regras e NAT.
