O Técnico de Informática — assistência técnica em informática
Voltar ao Blog
Procedimentos Técnicos
13/04/2026
16 min de leitura

Como Configurar Firewall pfSense: Guia Completo Para Redes Empresariais

Ilustração editorial de firewall controlando tráfego entre segmentos de rede

O pfSense é o firewall open-source mais utilizado no mundo corporativo. Baseado em FreeBSD, ele oferece recursos de nível enterprise — NAT, VPN, IDS/IPS, proxy, balanceamento de carga — sem custo de licenciamento. Neste guia, cobrimos desde a instalação até configurações avançadas.

1. O Que é o pfSense e Por Que Usar?

O pfSense transforma qualquer computador com duas placas de rede em um firewall de alto desempenho. Ele é usado em empresas de todos os tamanhos por oferecer:

  • Firewall stateful com inspeção de pacotes e filtragem por porta, protocolo e IP
  • NAT avançado — port forwarding, 1:1 NAT, outbound NAT customizado
  • VPN integrada — OpenVPN e IPsec nativos
  • Proxy e filtro de conteúdo — Squid + SquidGuard para controle de acesso web
  • IDS/IPS — Snort ou Suricata para detecção de intrusão
  • Dashboard em tempo real — monitoramento de tráfego, conexões ativas, logs
  • Alta disponibilidade — CARP para failover entre dois firewalls

2. Requisitos de Hardware

O pfSense roda em hardware modesto, mas o dimensionamento depende do throughput desejado:

CenárioCPURAMDiscoNICs
Escritório pequeno (até 20 usuários)Dual-core 1.5 GHz2 GB16 GB SSD2x Gigabit
Empresa média (20-100 usuários)Quad-core 2.0 GHz4 GB32 GB SSD3-4x Gigabit
Empresa grande (100+ usuários, VPN, IDS)Xeon / Ryzen8-16 GB64 GB SSD4-6x Gigabit

Dica: placas de rede Intel (i210, i350) são as mais compatíveis e estáveis com pfSense. Evite Realtek em produção.

3. Instalação Passo a Passo

  1. Baixe a ISO oficial em pfsense.org/download (AMD64, USB Memstick Installer)
  2. Grave no pendrive com Rufus (Windows) ou dd (Linux): dd if=pfSense.img of=/dev/sdX bs=4M status=progress
  3. Configure o BIOS para boot por USB e inicie a instalação
  4. Aceite o layout de teclado e selecione Install pfSense
  5. Escolha o disco de destino (ZFS recomendado para ambientes de produção)
  6. Após reiniciar, atribua as interfaces: WAN (internet) e LAN (rede interna)
  7. Acesse o painel web em https://192.168.1.1 (usuário: admin, senha: pfsense)

4. Configuração Inicial (Wizard)

O assistente de configuração cobre os pontos essenciais:

  • Hostname e domínio — ex: fw01.empresa.local
  • DNS — configure servidores confiáveis (1.1.1.1, 8.8.8.8 ou DNS interno)
  • Fuso horário — importante para logs corretos
  • WAN — DHCP (provedor), PPPoE ou IP estático
  • LAN — defina a sub-rede interna (ex: 10.0.1.0/24)
  • Senha do admin — troque imediatamente!

5. Regras de Firewall

O pfSense processa regras de cima para baixo, com a primeira regra correspondente vencendo:

  • LAN → WAN: por padrão, tudo é permitido. Recomendamos restringir:
  • Bloquear portas conhecidas de malware (445, 135-139 para internet)
  • Permitir apenas DNS para servidores específicos (evita DNS leak)
  • Criar aliases para agrupar IPs e portas (facilita manutenção)

Exemplo de regra restritiva:

Action: Pass
Interface: LAN
Source: LAN net
Destination: any
Port: 80, 443, 53
Protocol: TCP/UDP
Description: Navegação web + DNS

6. NAT e Port Forwarding

Para expor serviços internos (câmeras, servidores):

  1. Vá em Firewall → NAT → Port Forward
  2. Crie uma regra: Interface WAN, porta externa 8080 → IP interno 10.0.1.50, porta 80
  3. O pfSense cria automaticamente a regra de firewall correspondente

7. VPN com OpenVPN

O pfSense tem um assistente de VPN que simplifica muito a configuração:

  1. Vá em VPN → OpenVPN → Wizards
  2. Crie uma CA (Autoridade Certificadora) interna
  3. Crie o certificado do servidor
  4. Configure: protocolo UDP, porta 1194, túnel 10.8.0.0/24
  5. Instale o pacote openvpn-client-export para gerar configs prontas para download
  6. Distribua os arquivos .ovpn para os colaboradores

8. Proxy com Squid + SquidGuard

Para controle de acesso à internet:

  • Instale os pacotes Squid e SquidGuard em System → Package Manager
  • Configure o Squid em modo transparente (intercepta HTTP sem configurar navegadores)
  • Use listas de bloqueio do SquidGuard para categorias (redes sociais, streaming, adult)
  • Gere relatórios de acesso com LightSquid

9. IDS/IPS com Suricata

Detecção e prevenção de intrusão em tempo real:

  • Instale o pacote Suricata
  • Configure na interface WAN para monitorar tráfego de entrada
  • Ative as regras ET Open (gratuitas) ou Snort VRT (com registro)
  • Modo IDS = apenas alerta; modo IPS = bloqueia automaticamente

10. Monitoramento e Logs

  • Dashboard — widgets de tráfego em tempo real, uso de CPU/RAM, conexões ativas
  • Status → System Logs — logs detalhados de firewall, DHCP, VPN
  • Pacote ntopng — análise profunda de tráfego por host, protocolo e aplicação
  • Exportar logs — envie para um servidor syslog centralizado

11. Backup e Restauração

Sempre mantenha backup da configuração:

  • Diagnostics → Backup & Restore — exporta arquivo XML com todas as configurações
  • Configure backup automático com o pacote AutoConfigBackup
  • Armazene backups em local seguro fora do pfSense

Checklist de Segurança do pfSense

  • ✅ Senha do admin alterada
  • ✅ Acesso ao painel web apenas pela LAN (ou VPN)
  • ✅ HTTPS habilitado no painel com certificado válido
  • ✅ Regras de firewall restritivas (deny by default na WAN)
  • ✅ Atualizações de firmware aplicadas regularmente
  • ✅ Backup da configuração salvo externamente
  • ✅ Logs monitorados periodicamente

Precisa de Ajuda com Firewall Empresarial?

A O Técnico de Informática configura e mantém firewalls pfSense para empresas em Curitiba e região metropolitana. Desde a escolha do hardware até a configuração de VPN e IDS — cuidamos de toda a infraestrutura de segurança da sua rede.

Onde este guia entra no Atlas

Firewall transforma o desenho lógico da rede em regras verificáveis: quem inicia tráfego, para onde e por qual serviço. A trilha de redes ajuda a definir segmentos antes de escrever regras e NAT.

Perguntas frequentes

Quanto custa o atendimento em Curitiba?
A visita técnica em Curitiba começa em R$ 99,99 e o valor do atendimento do serviço é apresentado antes da execução. Você só aprova se concordar.
Em quanto tempo o técnico atende?
Atendemos conforme a disponibilidade da agenda em Curitiba e região metropolitana, conforme disponibilidade da agenda. Confirme o horário pelo WhatsApp.
Atende em domicílio ou só na bancada?
Atendemos a domicílio em Curitiba e região, com opção de coleta e entrega quando o serviço exigir bancada.
Quais formas de pagamento são aceitas?
Aceitamos PIX, dinheiro e cartão. Pagamento somente após o serviço entregue e aprovado.

Depois da leitura

Precisa avaliar o seu caso?

Use o guia como referência e conte o que acontece no seu equipamento para receber uma orientação de modalidade.

Contexto: Como Configurar Firewall pfSense: Guia Completo Para Redes Empresariais

Ver o próximo passo