CiberLab
Logotipo Ciência Embarcada Ciência Embarcada

Segmentação de Rede e Firewall

Arquiteturas Defensivas, Zonas de Segurança e Engenharia de Políticas

Sumário

  1. 1.Introdução e o problema das redes planas
  2. 2.Topologias de firewall e vetores de tráfego
  3. 3.Segmentação física, lógica e roteamento inter-VLAN
  4. 4.Microssegmentação e o paradigma Zero Trust
  5. 5.Arquitetura de zonas de segurança corporativas
  6. 6.Tecnologias de firewall: da filtragem stateful ao NGFW
  7. 7.Plataformas de código aberto: pfSense versus OPNsense
  8. 8.Elaboração, precedência e otimização de regras de firewall
  9. 9.Filtragem de reputação, GeoIP e inteligência de ameaças
  10. 10.Estudos de caso: contenção de ransomware e conformidade PCI DSS
  11. 11.Telemetria, auditoria e monitoramento de fluxos de rede
  12. 12.Conclusão
  13. Glossário
  14. Referências
  15. Apêndice A, checklist de hardening e auditoria de firewall

1. Introdução e o problema das redes planas

Por décadas, os investimentos em segurança da informação concentraram-se quase que exclusivamente na borda externa das redes corporativas. Adotava-se a metáfora do castelo medieval: muralhas espessas e pontes levadiças blindavam o perímetro, enquanto o interior da fortaleza permanecia inteiramente desobstruído. Essa arquitetura herdada é conhecida como rede plana (flat network), na qual estações de trabalho, impressoras, controladores de domínio, servidores de banco de dados e dispositivos conectados compartilham o mesmo espaço de endereçamento IP (Internet Protocol) e o mesmo domínio de difusão de camada 2.

O perigo existencial das redes planas reside no movimento lateral irrestrito. Se um invasor obtiver sucesso ao infectar uma única estação de trabalho de usuário por meio de um e-mail de phishing ou vulnerabilidade de navegador, ele herda acesso direto de rede a todos os outros ativos da organização. Não existem barreiras internas, inspeções de pacotes ou pontos de controle que impeçam o invasor de varrer sub-redes, sequestrar credenciais via ataques de Man-in-the-Middle e comprometer o controlador de domínio em minutos.

Em uma rede plana, o perímetro é uma casca de ovo: dura por fora, mas completamente oca por dentro. Quando a borda é rompida, o invasor tem livre circulação sobre todo o patrimônio digital da instituição.

A segmentação de rede e o emprego estratégico de firewalls representam o remédio arquitetural definitivo para esse risco. Ao fragmentar uma infraestrutura ampla em zonas lógicas autônomas e controlar os fluxos entre elas sob a premissa de privilégio mínimo, a equipe de engenharia limita drasticamente o chamado raio de explosão (blast radius) de qualquer incidente. A Tabela 1 resume as diferenças conceituais e técnicas fundamentais entre ambos os modelos.

Tabela 1 · Comparativo técnico entre redes planas e redes segmentadas
Dimensão de Engenharia Rede Plana Tradicional (Flat Network) Rede Segmentada e Fortalecida
Domínio de Difusão Amplo e irrestrito; broadcasts de ARP e mDNS atingem todos os hosts da organização. Confinado por VLAN (Virtual Local Area Network); tráfego de camada 2 isolado por função.
Movimento Lateral Livre e sem atrito; atacante trafega diretamente entre estações e servidores. Bloqueado; todo tráfego inter-zonas é inspecionado e filtrado por firewall stateful ou NGFW.
Visibilidade Operacional Praticamente nula dentro da rede local; logs limitados aos registros individuais dos endpoints. Completa; fluxos registrados em tempo real com telemetria NetFlow, Syslog e auditoria de regras.
Contenção de Incidentes Impossível sem desconexão física total; malware propaga-se na velocidade da rede. Imediata; contenção rápida por revogação de acessos na política do gateway de segurança.

2. Topologias de firewall e vetores de tráfego

A efetividade de um dispositivo de firewall depende de onde ele se encontra na topologia da infraestrutura. A moderna engenharia de redes categoriza o tráfego em dois vetores cardinais com perfis de risco e requisitos de inspeção distintos:

2.1 Tráfego Norte-Sul (North-South Traffic)

Compreende o fluxo que atravessa o perímetro externo da organização, entrando ou saindo da infraestrutura em direção à Internet, redes parceiras ou filiais remotas conectadas via VPN (Virtual Private Network). O firewall de borda é o guardião primário desse vetor, operando para bloquear tentativas de invasão externa, inspecionar navegação web de funcionários, mitigar ataques de negação de serviço e filtrar acessos a serviços públicos hospedados na instituição.

2.2 Tráfego Leste-Oeste (East-West Traffic)

Representa as comunicações internas que ocorrem entre dispositivos situados dentro dos limites da organização: comunicação entre servidores de aplicação e bancos de dados, conexões entre diferentes departamentos corporativos ou fluxos de dados entre contêineres e máquinas virtuais em um mesmo data center. Em infraestruturas modernas, mais de setenta por cento de todo o volume de pacotes trafega no vetor Leste-Oeste.

Um dos erros clássicos em projetos de segurança consiste em instalar firewalls de alta performance apenas na borda Norte-Sul e deixar o tráfego Leste-Oeste totalmente aberto em switches de camada 2. Essa omissão garante que, assim que um dispositivo móvel infectado for conectado à rede local, a barreira de perímetro torne-se inútil para frear o avanço do adversário.

3. Segmentação física, lógica e roteamento inter-VLAN

A segmentação de rede pode ser executada por meio de separação física (utilizando cabos, placas de rede e switches dedicados para cada finalidade) ou separação lógica por meio de VLANs (Virtual Local Area Networks), que é a abordagem predominante pelo seu excelente equilíbrio entre custo, flexibilidade e segurança.

3.1 O Padrão IEEE 802.1Q e a Mecânica das VLANs

O protocolo IEEE 802.1Q introduz um cabeçalho de 4 bytes no quadro Ethernet original, contendo um identificador numérico de VLAN denominado VID (VLAN Identifier) que varia de 1 a 4094. Isso permite que um único switch físico divida suas portas em múltiplos switches virtuais isolados entre si:

3.2 Modelos de Roteamento Inter-VLAN

Dispositivos situados em VLANs distintas não conseguem comunicar-se diretamente em nível de camada 2. Para que um pacote trafegue de uma VLAN para outra, ele precisa obrigatoriamente passar por um dispositivo de camada 3 dotado de funções de roteamento e aplicação de políticas:

Router-on-a-Stick (Firewall como Gateway)
O switch encaminha todo o tráfego das VLANs através de uma porta trunk para uma interface física do firewall. No firewall, são criadas sub-interfaces lógicas (exemplo: igb0.10 para usuários e igb0.20 para servidores), cada uma atuando como gateway padrão da respectiva sub-rede. Todo o tráfego inter-VLAN é inspecionado obrigatoriamente pelo motor de regras do firewall antes de ser encaminhado ao destino.
Switch Layer 3 com Roteamento e ACLs
O próprio switch corporativo executa o roteamento entre as interfaces virtuais SVI (Switch Virtual Interface) em velocidade de silício (wire-speed), aplicando ACLs (Access Control Lists) sem estado. Embora apresente altíssimo throughput, possui capacidade limitada de inspeção em camadas superiores, sendo frequentemente complementado por firewalls dedicados para zonas críticas.

4. Microssegmentação e o paradigma Zero Trust

Enquanto a segmentação clássica orientada a VLANs agrupa centenas de máquinas sob uma mesma sub-rede (criando zonas que ainda mantêm algum nível de confiança mútua), o conceito de microssegmentação leva o isolamento ao nível da carga de trabalho individual (workload), da máquina virtual ou até do contêiner isolado.

4.1 Alinhamento com o NIST SP 800-207 (Zero Trust Architecture)

O padrão NIST SP 800-207 estabelece o modelo Zero Trust, cuja diretriz cardeal é "nunca confiar, sempre verificar". Sob esse modelo, a localização física ou topológica de um dispositivo na rede corporativa deixa de conferir qualquer privilégio implícito. Cada requisição de acesso deve ser autenticada, autorizada e criptografada com base na identidade do usuário, na postura de segurança do dispositivo e na sensibilidade do recurso solicitado.

A microssegmentação materializa o Zero Trust na infraestrutura através de controles aplicados nos hipervisores ou no próprio sistema operacional:

5. Arquitetura de zonas de segurança corporativas

Para construir uma defesa sólida e sustentável, as organizações devem estruturar suas redes em zonas de segurança claramente delineadas, cada uma com um perfil de risco, exigências de controle e políticas de exportação bem definidas.

1. Zona DMZ (Desmilitarizada)

Hospeda serviços que necessitam receber conexões públicas vindas da Internet (servidores web, gateways VPN e DNS recursivo externo). Os servidores na DMZ são configurados com presunção de vulnerabilidade e têm comunicação bloqueada com a rede interna corporativa.

2. Zona de Usuários e Estações

Concentra desktops e notebooks corporativos utilizados pela equipe. É a área de maior incidência de malware e ataques de engenharia social, devendo ter acesso restrito aos servidores essenciais de negócio.

3. Zona de Servidores de Aplicação

Ambiente que hospeda os sistemas centrais da empresa (ERP, CRM e repositórios internos). Aceita requisições controladas das estações de trabalho e comunica-se com a camada de persistência de dados.

4. Zona de Banco de Dados

Área mais restrita e sensível da empresa. Nunca recebe acessos diretos da Internet ou de estações de trabalho de usuários comuns, aceitando conexões unicamente das portas específicas dos servidores de aplicação autorizados.

5. Zona de Gestão OOB (Out-of-Band)

Segmento isolado reservado para a administração de switches, firewalls e portas de gerenciamento IPMI/iLO. Acesso condicionado a túneis VPN seguros e autenticação multifator rigorosa.

6. Zona de IoT e Visitantes

Sub-rede isolada para dispositivos inteligentes (câmeras, sensores, smart TVs) e dispositivos pessoais de convidados. Acesso permitido exclusivamente à Internet, sem visibilidade da infraestrutura interna.

A governança eficaz dessas zonas exige uma matriz formal de interconexão que sirva de guia para a configuração das regras de firewall, conforme demonstrado na Tabela 2.

Tabela 2 · Matriz de fluxos de comunicação permitidos entre zonas de segurança
Zona de Origem Zona de Destino Protocolo e Portas Ação da Política Justificativa Técnica
Internet Pública Zona DMZ TCP 443 (HTTPS) Permitir Disponibilização de serviços web públicos e seguros com inspeção reversa.
Internet Pública Rede Corporativa / BD Qualquer protocolo Bloquear Princípio fundamental de proteção perimetral contra intrusão direta.
Zona DMZ Zona de Servidores Portas específicas de API Permitir (Restrito) Consumo pontual de serviços internos; conexões reversas são descartadas.
Zona DMZ Zona de Banco de Dados Qualquer protocolo Bloquear Impede que o comprometimento de um servidor web dê acesso aos dados.
Zona de Usuários Zona de Servidores TCP 80, 443, 3389 (RDP) Permitir Acesso operacional autorizado a aplicações corporativas e trabalho remoto.
Zona de Usuários Zona de Banco de Dados TCP 1433, 3306, 5432 Bloquear Usuários finais não devem comunicar-se diretamente com o banco de dados.
Zona de IoT / Visitantes Redes Internas (RFC 1918) Qualquer protocolo Bloquear Dispositivos sem conformidade e visitantes não podem alcançar a rede local.
Zona de Gestão OOB Todas as Zonas SSH (22), HTTPS (443) Permitir Administração e monitoramento técnico exclusivo por operadores credenciados.

6. Tecnologias de firewall: da filtragem stateful ao NGFW

A tecnologia subjacente aos firewalls evoluiu drasticamente desde os primeiros filtros de pacotes sem estado (stateless) da década de 1980 até as plataformas modernas orientadas a contexto e inteligência analítica.

6.1 Firewalls com Inspeção de Estado (Stateful Inspection)

O firewall stateful monitora ativamente o ciclo de vida completo de cada conexão TCP (Transmission Control Protocol) ou pseudoconexão UDP (User Datagram Protocol) em uma tabela de estados em memória. Quando um cliente interno inicializa um handshake TCP (pacote SYN) para um servidor web na Internet, o firewall registra os endereços IP, portas de origem e destino e números de sequência esperados. Quando a resposta (pacote SYN-ACK) retorna, o firewall a identifica como tráfego legítimo pertencente a uma conexão estabelecida e permite sua passagem imediata, sem necessidade de regras manuais de retorno.

Limitação Crítica do Modelo Stateful Puro

Um firewall puramente stateful enxerga apenas até a camada 4 (Transporte). Ele vê uma conexão autorizada na porta TCP 443 e presume que se trata de navegação HTTPS normal. Ele é cego para o conteúdo da carga útil e não consegue identificar se essa mesma conexão transporta um comando de malware, uma injeção SQL ou uma tentativa de exfiltração de dados sensíveis.

6.2 Firewalls de Próxima Geração (NGFW)

Os NGFW (Next-Generation Firewalls) operam da camada 3 até a camada 7 (Aplicação) do modelo OSI (Open Systems Interconnection). Em vez de basear suas decisões unicamente em portas e IPs, eles incorporam tecnologias integradas de inspeção profunda:

7. Plataformas de código aberto: pfSense versus OPNsense

Para organizações que buscam robustez empresarial sem os custos exorbitantes de licenciamento de soluções proprietárias, as plataformas de código aberto baseadas no sistema operacional FreeBSD e no subsistema de filtragem de pacotes pf (Packet Filter) representam alternativas consolidadas e extremamente maduras.

As duas soluções predominantes no ecossistema livre são o pfSense e o OPNsense. Ambas compartilham a mesma herança técnica do projeto histórico m0n0wall, mas seguiram trajetórias operacionais e filosóficas distintas, conforme detalhado na Tabela 3.

Tabela 3 · Matriz comparativa técnica entre pfSense e OPNsense
Critério Técnico pfSense (Community Edition / Plus) OPNsense (Community / Business)
Governança e Mantenedora Mantido pela Netgate, modelo corporativo com edição comercial prioritária. Mantido pela Deciso e comunidade independente internacional sem fins exclusivos.
Interface Administrativa Baseada em PHP monolítico tradicional; robusta, porém menos dinâmica. Arquitetura moderna baseada em modelo MVC (Model-View-Controller) com API REST nativa.
Ciclo de Atualizações Lançamentos espaçados e conservadores; focado em estabilidade de longo prazo. Ciclo quinzenal com atualizações rápidas de segurança e patches frequentes de kernel.
Motor de IPS / IDS Disponibiliza pacotes independentes para Snort e Suricata via repositório. Suricata integrado nativamente no núcleo do sistema operacional com suporte a Netmap.
Filtragem de Ameaças Utiliza o pacote adicional pfBlockerNG para DNSBL e listas GeoIP. Suporte nativo a listas de bloqueio (Firewall Aliases) e integração com plugins de reputação.

Ambas as ferramentas oferecem redundância em alta disponibilidade por meio dos protocolos CARP (Common Address Redundancy Protocol) e pfsync, permitindo a sincronização contínua das tabelas de estado entre dois servidores de firewall sem queda de conexões ativas em caso de falha de hardware.

8. Elaboração, precedência e otimização de regras de firewall

A configuração de conjuntos de regras (rulesets) em firewalls exige método e aderência a princípios de engenharia rigorosos. Regras mal elaboradas resultam em brechas silenciosas de segurança ou degradação desnecessária da capacidade de processamento do hardware.

8.1 Princípio do Default-Drop

A diretriz mandatória em qualquer ambiente seguro consiste na negação por padrão de todo o tráfego que não tenha sido expressamente autorizado por uma regra prévia. Em firewalls modernos, isso é garantido por uma regra implícita final de descarte (Deny All / Drop All).

8.2 Ordem de Precedência (Top-Down, First Match)

A maioria dos firewalls de mercado avalia as regras sequencialmente, de cima para baixo. Assim que um pacote coincide com os critérios de uma regra específica (endereço de origem, endereço de destino, protocolo e porta), a ação definida (permitir ou bloquear) é executada imediatamente e as regras subsequentes são sumariamente ignoradas. Portanto, regras mais específicas e de tráfego volumoso devem figurar no topo da lista.

8.3 A Técnica de Ouro dos Aliases RFC 1918

Uma das práticas mais elegantes e seguras para isolar redes convidadas ou dispositivos de IoT sem criar dezenas de regras redundantes consiste no emprego de um alias contendo todos os blocos de endereçamento privado definidos na norma RFC 1918:

# Definição do Alias "RFC1918_Networks" no firewall
10.0.0.0/8
172.16.0.0/12
192.168.0.0/16

# Regra na interface da VLAN_IoT:
# Origem: Rede_IoT
# Destino: !RFC1918_Networks (operador lógico NÃO)
# Ação: Permitir

Com essa única regra, qualquer dispositivo conectado à rede IoT obtém acesso pleno para navegar na Internet, enquanto qualquer tentativa de comunicar-se com qualquer endereço pertencente à rede corporativa interna é rejeitada automaticamente.

9. Filtragem de reputação, GeoIP e inteligência de ameaças

Em vez de esperar passivamente que um ataque aconteça para que o firewall o analise, as defesas modernas operam de forma proativa utilizando feeds de inteligência de ameaças atualizados em tempo real.

9.1 Listas Negras Dinâmicas de IP

Organizações de segurança e centros de pesquisa mantêm listas públicas e comerciais com endereços IP comprovadamente maliciosos, que incluem nós de redes de spam, botnets ativas, servidores de comando e controle C2 (Command and Control) e scanners de vulnerabilidades. Ferramentas integradas ao firewall (como o pfBlockerNG no pfSense ou listas de feeds no OPNsense) sincronizam essas listas a cada poucas horas e geram tabelas de bloqueio automático no kernel.

9.2 Filtragem Geográfica (GeoIP)

A filtragem GeoIP associa blocos de endereços IP públicos aos seus respectivos países de registro. Se uma empresa comercial opera exclusivamente no mercado nacional e não possui parceiros ou filiais no exterior, ela pode optar por bloquear tentativas de conexão originadas em países com alto índice de atividade cibercriminosa. Embora o uso de VPNs e proxies permita que atacantes experientes mascarem sua localização de origem, a filtragem GeoIP reduz substancialmente o ruído de fundo causado por varreduras automatizadas.

10. Estudos de caso: contenção de ransomware e conformidade PCI DSS

A melhor forma de compreender o valor prático e econômico da segmentação de rede consiste em avaliar seu comportamento durante cenários reais de ameaça e auditoria regulatória.

10.1 Cenário 1: Contenção de Infecção por Ransomware

Considere uma organização onde um operador financeiro abre um anexo infectado em sua estação de trabalho, disparando a execução de um ransomware moderno (como LockBit ou BlackCat):

10.2 Cenário 2: Conformidade com o Padrão PCI DSS v4.0

O padrão de segurança para o setor de pagamentos com cartão PCI DSS (Payment Card Industry Data Security Standard) v4.0 é categórico em seus requisitos de segmentação de rede. O Requisito 1.3 estabelece expressamente a proibição de acessos diretos entre redes públicas e o ambiente CDE (Cardholder Data Environment), onde residem números de cartão e dados de transação.

Organizações que mantêm redes planas são obrigadas a auditar a totalidade dos computadores de seu parque contra as centenas de controles do PCI DSS, elevando os custos de conformidade a patamares inviáveis. Com a correta segmentação por firewall, apenas os servidores e switches confinados na zona isolada do CDE entram no escopo formal da auditoria, economizando recursos financeiros substanciais e garantindo aprovação imediata.

11. Telemetria, auditoria e monitoramento de fluxos de rede

A segmentação de rede e as regras de firewall não devem ser encaradas como configurações estáticas e imutáveis. A infraestrutura exige telemetria contínua para validar se as políticas estão operando conforme esperado e identificar anomalias antes que se transformem em crises.

11.1 Exportação de Metadados com NetFlow e IPFIX

Enquanto a captura integral de pacotes (PCAP) consome imenso volume de armazenamento em links de alta velocidade, a exportação de resumos de fluxo via NetFlow ou IPFIX fornece visibilidade excelente com baixo impacto de rede. Cada registro de fluxo documenta quem comunicou-se com quem, protocolo, portas utilizadas, timestamps e total de bytes transferidos, permitindo identificar picos de exfiltração de dados ou varreduras anômalas.

11.2 Centralização de Logs em SIEM com Syslog Seguro

Registros de firewall armazenados unicamente no disco local do appliance são vulneráveis a apagamento por atacantes que obtenham privilégios administrativos. O padrão de governança exige o envio contínuo de todos os eventos de bloqueio e liberação para um sistema SIEM (Security Information and Event Management) via Syslog encapsulado em TLS (Transport Layer Security).

11.3 Auditoria e Higiene de Regras Obsoletas

Conjuntos de regras acumulam exceções temporárias criadas para testes de fornecedores ou projetos encerrados. A cada trimestre, os administradores devem auditar os contadores de utilização (hit counts) de cada regra do firewall, desativando imediatamente regras que não registraram nenhuma correspondência no período e fechando portas que não atendem mais a propósitos de negócio.

12. Conclusão

A segmentação de rede e a correta engenharia de firewalls constituem os pilares fundamentais da sobrevivência corporativa na era cibernética contemporânea. Reconhecer a obsolescência das redes planas e assumir que intrusões pontuais podem ocorrer são os passos decisivos para conceber arquiteturas defensivas resilientes.

Ao implementar zonas de segurança lógicas e físicas, restringir o tráfego inter-VLAN a conexões comprovadamente indispensáveis e aplicar telemetria contínua com firewalls robustos, as organizações asseguram que um incidente periférico seja neutralizado na sua origem, preservando a confidencialidade das informações, a integridade dos dados e a disponibilidade das operações críticas de negócio.

Glossário

ACL (Access Control List)
Lista de controle de acesso composta por regras ordenadas que determinam se determinados pacotes de rede devem ser autorizados ou descartados com base em endereços e portas.
CARP (Common Address Redundancy Protocol)
Protocolo aberto de alta disponibilidade que permite que múltiplos hosts de rede compartilhem o mesmo endereço IP de gateway, operando em failover automático.
CDE (Cardholder Data Environment)
Espaço físico ou lógico da infraestrutura corporativa onde informações de cartões de pagamento e dados de autenticação são processados, transmitidos ou armazenados.
DMZ (Demilitarized Zone)
Sub-rede intermediária projetada para hospedar serviços externos acessíveis ao público que opera isolada das redes internas de maior sensibilidade da corporação.
DPI (Deep Packet Inspection)
Método avançado de filtragem que inspeciona não apenas o cabeçalho do pacote nas camadas de rede e transporte, mas também a sua carga útil de aplicação em tempo real.
IEEE 802.1Q
Padrão internacional da indústria para etiquetamento (tagging) de quadros Ethernet que viabiliza o compartilhamento do mesmo meio físico por múltiplas redes locais virtuais.
NGFW (Next-Generation Firewall)
Dispositivo de segurança de rede avançado que combina a tradicional inspeção stateful de pacotes com recursos de controle de aplicações na camada 7 e motores integrados de prevenção de intrusões.
OOB (Out-of-Band Management)
Canal de gerenciamento de rede segregado fisicamente ou logicamente que permite a administração de dispositivos mesmo durante falhas graves na rede de produção primária.
PCI DSS (Payment Card Industry Data Security Standard)
Norma global de segurança da informação mandatória para todas as entidades que processam, armazenam ou transmitem dados de cartões de débito e crédito.
Router-on-a-Stick
Topologia na qual um único roteador ou firewall físico conecta-se a um switch por uma porta trunk 802.1Q e provê o roteamento seguro entre múltiplas VLANs através de sub-interfaces lógicas.
SIEM (Security Information and Event Management)
Solução de software que agrega, correlaciona e analisa eventos de segurança originados em múltiplos dispositivos e sistemas operacionais de uma instituição.
Stateful Inspection
Tecnologia de filtragem que rastreia ativamente o estado de cada fluxo de dados bidirecional através de uma tabela de conexões em memória mantida no kernel.
VLAN (Virtual Local Area Network)
Rede local lógica configurada em switches de camada 2 que particiona um domínio de broadcast em múltiplos segmentos virtuais independentes.
ZTNA (Zero Trust Network Access)
Modelo de arquitetura de segurança que exige autenticação contínua e concede acesso apenas com privilégios estritos e contextuais a aplicações individuais, sem confiar na localização física do usuário.

Referências

Apêndice A, checklist de hardening e auditoria de firewall

O checklist técnico a seguir consolida as melhores práticas internacionais para a homologação de novos firewalls corporativos e a realização de auditorias preventivas de conformidade periódica.

Tabela 4 · Checklist de hardening e boas práticas para operação de firewalls
Domínio de Controle Requisito Técnico de Segurança Critério de Conformidade Status
1. Acesso Administrativo Interface web (HTTPS) e porta SSH desativadas na interface WAN (Internet). Acesso permitido apenas pela rede OOB ou VPN [   ]
2. Credenciais e Senhas Senha padrão do usuário administrador alterada para senha de alta entropia. Mínimo de 16 caracteres com MFA ativo [   ]
3. Política Base Regra implícita Default-Drop (negar por padrão) em vigor para todo tráfego de entrada. Tudo bloqueado exceto tráfego com regra explícita [   ]
4. Segmentação Lógica VLANs configuradas com sub-redes distintas e domínios de broadcast isolados. VLANs separadas para Usuários, Servidores e DMZ [   ]
5. Isolamento de IoT Rede de convidados e IoT bloqueadas de comunicar com faixas privadas RFC 1918. Regra com alias !RFC1918 ativa e testada [   ]
6. Prevenção de Intrusões Mecanismo de IPS / IDS (Suricata ou Snort) ativo com assinaturas atualizadas. Bloqueio automático em modo inline ou netmap [   ]
7. Inteligência de Ameaças Listas de reputação de IP maliciosos e feeds de C2 ativados no firewall. Sincronização periódica a cada 24 horas [   ]
8. Auditoria e Logs Encaminhamento de logs de regras para servidor SIEM externo via Syslog com TLS. Logs persistidos e centralizados fora do host [   ]
9. Backup de Configuração Backup automatizado do arquivo de configuração (XML) com criptografia. Cópia segura diária em repositório isolado [   ]
10. Alta Disponibilidade Configuração de failover redundante com CARP e sincronização de estados pfsync. Transição transparente sem queda de conexões [   ]

Cartilha CiberLab · Ciência Embarcada · Lucas Rayan Guerra