Pular para o conteúdo
Ferramenta gratuita

Diagnóstico de segurança pfSense: 43 controles

Avalie a maturidade de segurança do seu firewall respondendo a controles objetivos. O resultado sai na hora, com os itens críticos em aberto e um plano de ação para copiar ou baixar.

Por

Publicado em Revisão técnica em

A maioria dos firewalls que chega para revisão não tem problema de produto. Tem regra temporária de dois anos atrás, serviço publicado que ninguém reclama porque ninguém sabe que existe, e log que só existe dentro do próprio equipamento que se pretende investigar.

Este diagnóstico existe para tornar isso visível antes do incidente. Ele não pergunta se você se sente seguro. Pergunta coisas verificáveis, com o caminho de menu do pfSense ao lado, para que a resposta seja um fato e não uma impressão.

43

controles verificáveis

15

classificados como críticos

12

áreas avaliadas

Prefere entender o raciocínio por trás de cada item antes de responder? O guia checklist de segurança do pfSense explica os controles em texto corrido, e o de hardening de firewall trata das decisões de configuração em detalhe.

Controles do diagnóstico

Nada do que você marcar sai do seu navegador. Não há envio para servidor, cadastro nem cookie de rastreamento. As respostas ficam guardadas apenas neste dispositivo, e o botão de limpar apaga tudo.

Administração e acesso ao firewall0/5Quem consegue chegar na interface de administração e o que acontece se essa credencial vazar.
  • Crítico

    Painel de administração exposto à internet é alvo de força bruta e de exploração de falha conhecida no dia seguinte ao anúncio. O acesso administrativo deve exigir estar na rede interna ou dentro da VPN.

    Onde conferir: Firewall > Rules > WAN. Verifique se existe regra permitindo a porta da WebGUI. System > Advanced > Admin Access confirma a porta em uso.

    Guia sobre este controle
  • Crítico

    Em HTTP puro, a credencial de administrador trafega em texto claro pela rede interna. Basta um equipamento comprometido no mesmo segmento para capturá-la.

    Onde conferir: System > Advanced > Admin Access > Protocol.

    Guia sobre este controle
  • Importante

    SSH com autenticação por senha é a segunda porta de entrada mais tentada depois da WebGUI. Chave elimina a força bruta.

    Onde conferir: System > Advanced > Admin Access > Secure Shell. A opção de método de autenticação define se senha é aceita.

    Guia sobre este controle
  • Importante

    Conta compartilhada destrói a trilha de auditoria: o log registra "admin", e não quem de fato mudou a regra às 3 da manhã.

    Onde conferir: System > User Manager. Confira usuários, grupos e privilégios.

    Guia sobre este controle
  • Recomendado

    A regra anti-lockout libera acesso à administração a partir de toda a interface LAN. Em rede plana, isso significa que qualquer estação alcança a WebGUI.

    Onde conferir: System > Advanced > Admin Access > Anti-lockout, e a regra automática no topo das regras da LAN.

    Guia sobre este controle
Autenticação e segundo fator0/3Força e origem das credenciais que abrem o firewall e a VPN.
  • Crítico

    Credencial reaproveitada é a forma mais barata de invadir uma rede. Um vazamento em qualquer outro serviço vira acesso administrativo ao firewall.

    Onde conferir: System > User Manager > admin.

  • Importante

    O pfSense não traz TOTP nativo para a WebGUI, mas aceita autenticação externa. Com FreeRADIUS ou um servidor de identidade que exija segundo fator, a senha sozinha deixa de ser suficiente.

    Onde conferir: System > User Manager > Authentication Servers, e System > User Manager > Settings para definir o servidor padrão.

    Guia sobre este controle
  • Crítico

    VPN protegida só por senha é uma porta de entrada direta na rede interna. Certificado individual também permite revogar o acesso de uma pessoa sem mexer no dos outros.

    Onde conferir: VPN > OpenVPN > Servers, campo de modo de autenticação. Para WireGuard, cada peer tem sua chave pública.

    Guia sobre este controle
Regras de firewall0/5A política de tráfego em si: o que é negado por padrão e o que foi liberado com justificativa.
  • Crítico

    Sem deny by default, a segurança depende de lembrar de bloquear cada coisa nova. É uma corrida que o administrador perde com o tempo.

    Onde conferir: Firewall > Rules. Confira se não existe regra permissiva ampla no fim de cada interface.

    Guia sobre este controle
  • Importante

    Controle de saída é o que limita exfiltração de dados e comunicação de malware com servidor de comando. A regra padrão da LAN libera tudo, e quase ninguém revisa isso.

    Onde conferir: Firewall > Rules > LAN, regra "Default allow LAN to any".

    Guia sobre este controle
  • Importante

    Regra sem descrição nunca é removida, porque ninguém tem coragem de apagar o que não entende. É assim que uma liberação de teste vira permanente.

    Onde conferir: Firewall > Rules, coluna Description.

    Guia sobre este controle
  • Importante

    O conjunto de regras só cresce se ninguém podar. Contador de tráfego por regra mostra o que nunca é acionado.

    Onde conferir: Firewall > Rules, colunas de estados e bytes por regra. Diagnostics > States mostra o que está ativo agora.

    Guia sobre este controle
  • Recomendado

    Regra flutuante é avaliada antes das regras de interface e pode anular silenciosamente o que a aba da interface aparenta fazer. É origem frequente de comportamento inexplicável.

    Onde conferir: Firewall > Rules > Floating.

    Guia sobre este controle
NAT e publicação de serviços0/3O que da rede interna está alcançável a partir da internet, e por quê.
  • Crítico

    Serviço publicado e esquecido é a exposição mais comum em rede corporativa. Normalmente é RDP, uma câmera ou um sistema legado que alguém liberou anos atrás.

    Onde conferir: Firewall > NAT > Port Forward.

    Guia sobre este controle
  • Importante

    Muita publicação atende só a um parceiro ou a uma faixa conhecida. Limitar a origem elimina toda a varredura automatizada da internet.

    Onde conferir: Firewall > Rules > WAN, campo Source da regra associada ao port forward.

    Guia sobre este controle
  • Crítico

    Esses quatro respondem por boa parte dos incidentes de ransomware em empresa de médio porte no Brasil. O caminho correto é VPN na frente.

    Onde conferir: Firewall > NAT > Port Forward. Procure portas 3389, 22, 1433, 3306, 5432 e painéis web internos.

    Guia sobre este controle
VPN0/4Criptografia, ciclo de vida de certificado e o que o túnel realmente alcança depois de conectado.
  • Crítico

    Configuração de VPN costuma sobreviver a várias trocas de equipamento. É comum encontrar 3DES, MD5 e DH grupo 2 herdados de um projeto antigo.

    Onde conferir: VPN > IPsec > Tunnels, fases 1 e 2. VPN > OpenVPN > Servers, seção de criptografia.

    Guia sobre este controle
  • Crítico

    Um notebook comprometido com VPN conectada vira ponte para a rede inteira quando a aba da VPN libera tudo. O túnel protege o transporte, não define quem pode falar com quem.

    Onde conferir: Firewall > Rules > OpenVPN, IPsec ou WireGuard, conforme o protocolo em uso.

    Guia sobre este controle
  • Importante

    Certificado de CA vencido derruba todos os clientes ao mesmo tempo, sem aviso, normalmente em um dia útil movimentado. É uma parada evitável com uma anotação no calendário.

    Onde conferir: System > Certificate Manager, colunas de validade.

    Guia sobre este controle
  • Importante

    Acesso remoto ativo de ex-funcionário é achado clássico de auditoria. Com certificado por usuário, revogar é imediato; com senha compartilhada, é impossível.

    Onde conferir: System > Certificate Manager > Certificate Revocation, e a lista de usuários da VPN.

    Guia sobre este controle
Segmentação de rede0/4Se um equipamento comprometido consegue conversar com o resto da empresa.
  • Crítico

    Em rede plana, comprometer uma impressora ou uma câmera dá acesso de rede ao servidor de arquivos. Segmentação é o que transforma um incidente em um incidente contido.

    Onde conferir: Interfaces > Assignments > VLANs, e as regras de cada interface.

    Guia sobre este controle
  • Importante

    Criar VLAN e liberar tudo entre elas devolve a rede plana com mais trabalho. O valor está na regra entre os segmentos, não na etiqueta.

    Onde conferir: Firewall > Rules, em cada interface de VLAN.

    Guia sobre este controle
  • Crítico

    Wi-Fi de visitante costuma ser criado às pressas e sem regra de isolamento. Quem estiver na recepção não deve conseguir enxergar nada além da saída para a internet.

    Onde conferir: Firewall > Rules na interface de visitantes: bloqueio para redes privadas antes da liberação de saída.

    Guia sobre este controle
  • Recomendado

    Separar o plano de gerência limita o estrago de uma estação comprometida e é requisito comum em auditoria de segurança.

    Onde conferir: Interfaces e regras da VLAN de gerência.

    Guia sobre este controle
DNS e filtragem0/3Resolução de nomes, que é ao mesmo tempo controle de segurança e ponto cego clássico.
  • Crítico

    Resolver aberto é usado como amplificador em ataque de negação de serviço contra terceiros, e coloca o IP da empresa em lista de reputação.

    Onde conferir: Services > DNS Resolver > Network Interfaces, e as regras da WAN para a porta 53.

    Guia sobre este controle
  • Importante

    Sem isso, qualquer máquina configura o DNS público de sua preferência e escapa de toda a filtragem e de todo o registro de consulta.

    Onde conferir: Firewall > NAT > Port Forward para redirecionar a porta 53, ou regra de bloqueio de saída na porta 53 e 853.

    Guia sobre este controle
  • Recomendado

    Bloqueio no DNS corta boa parte da comunicação de malware antes da conexão acontecer, e custa pouco em processamento.

    Onde conferir: Firewall > pfBlockerNG > DNSBL, e o agendamento de atualização.

    Guia sobre este controle
IDS/IPS e inspeção0/2Detecção de tráfego malicioso e o custo operacional de manter isso funcionando.
  • Recomendado

    IDS em modo bloqueio sem ajuste derruba serviço legítimo e acaba desligado na primeira reclamação. Começar alertando e ajustar é o caminho que sobrevive.

    Onde conferir: Services > Suricata ou Snort, aba Interfaces.

    Guia sobre este controle
  • Importante

    Assinatura desatualizada não detecta o que apareceu depois. E supressão feita sem registro vira ponto cego que ninguém lembra de ter criado.

    Onde conferir: Services > Suricata > Global Settings para a atualização, e a lista de supressão por interface.

    Guia sobre este controle
Logs e monitoramento0/4Se existe registro suficiente para responder "o que aconteceu" depois de um incidente.
  • Crítico

    O armazenamento local do pfSense é circular e pequeno. Além disso, quem compromete o firewall apaga o log local. Cópia externa é o que resta para investigar.

    Onde conferir: Status > System Logs > Settings > Remote Logging Options.

    Guia sobre este controle
  • Importante

    Sem horário confiável, correlacionar o log do firewall com o do servidor vira adivinhação, e o registro perde valor como evidência.

    Onde conferir: Services > NTP, e Status > System Logs para conferir o horário.

    Guia sobre este controle
  • Importante

    Log guardado e nunca lido serve para a auditoria depois do incidente, não para evitar o incidente. Detecção exige que alguma coisa dispare.

    Onde conferir: Status > System Logs, e a configuração de notificação em System > Advanced > Notifications.

    Guia sobre este controle
  • Recomendado

    Incidente costuma ser descoberto semanas depois. Retenção curta demais elimina a evidência antes da investigação começar.

    Onde conferir: Política interna, e a configuração de retenção no coletor externo.

    Guia sobre este controle
Backup e recuperação0/3Quanto tempo leva para o firewall voltar depois de uma falha de hardware ou de uma alteração ruim.
  • Crítico

    Sem cópia da configuração, uma falha de disco significa refazer todas as regras de memória, sob pressão, com a empresa parada.

    Onde conferir: Diagnostics > Backup & Restore. Em ambientes com pfSense Plus, o AutoConfigBackup automatiza isso.

    Guia sobre este controle
  • Importante

    É o desfazer mais barato que existe. O pfSense mantém histórico de configuração, mas a cópia externa cobre o caso em que o equipamento não sobe.

    Onde conferir: Diagnostics > Backup & Restore > Config History mostra as versões anteriores.

    Guia sobre este controle
  • Importante

    Backup nunca testado é uma suposição. O teste revela o que falta: certificado, pacote instalado, licença, chave de VPN.

    Onde conferir: Restauração em máquina virtual com a mesma versão.

    Guia sobre este controle
Disponibilidade0/3O que a empresa perde enquanto o firewall estiver fora do ar.
  • Importante

    Firewall único é ponto único de falha da empresa inteira. A pergunta não é se ele vai falhar, e sim quanto tempo a operação aguenta parada.

    Onde conferir: System > High Availability Sync, e as VIPs em Firewall > Virtual IPs.

    Guia sobre este controle
  • Importante

    Cluster que nunca fez failover em teste é cluster que ninguém sabe se funciona. O teste revela estado não sincronizado e regra que só existe em um nó.

    Onde conferir: Status > CARP, colocando o nó primário em modo de manutenção durante janela combinada.

    Guia sobre este controle
  • Recomendado

    Redundância de firewall não resolve queda de operadora. Multi-WAN cobre a falha mais frequente das duas.

    Onde conferir: System > Routing > Gateway Groups, e as regras que usam o grupo como gateway.

    Guia sobre este controle
Atualização e ciclo de vida0/4Se a versão em produção ainda recebe correção de segurança.
  • Crítico

    Versão fora de suporte não recebe correção para falha nova. O firewall passa a ser o elo mais fraco justamente por ser a borda.

    Onde conferir: Dashboard, painel System Information, e o anúncio de versões da Netgate.

    Guia sobre este controle
  • Importante

    Cada pacote é código adicional rodando na borda. Pacote esquecido aumenta a superfície de ataque sem entregar nada em troca.

    Onde conferir: System > Package Manager > Installed Packages.

    Guia sobre este controle
  • Importante

    Atualizar a borda em horário comercial sem plano de retorno é como a maioria das paradas longas começa.

    Onde conferir: Procedimento interno de mudança.

    Guia sobre este controle
  • Recomendado

    Falha crítica na borda exige reação em dias, não no próximo ciclo de manutenção. Acompanhar o anúncio é o que dá esse tempo.

    Onde conferir: Lista de anúncios da Netgate, avisos do FreeBSD e o registro do NVD para os pacotes usados.

    Guia sobre este controle

Como ler o resultado sem se enganar

Pontuação alta com um crítico em aberto vale menos do que pontuação média com todos os críticos fechados. Por isso o nível de maturidade fica travado enquanto sobrar item crítico: a soma não pode compensar uma administração exposta na internet com trinta boas práticas cumpridas em outro lugar.

A ordem de correção que costuma render mais é sempre a mesma. Primeiro, o que dá acesso: administração fora do alcance da internet, inventário do que está publicado por NAT, autenticação forte na VPN. Depois, o que limita o estrago: segmentação e filtragem de saída. Por último, o que permite responder: log fora do equipamento, relógio sincronizado e backup com restauração já testada.

Uma observação sobre honestidade na resposta. Marcar um controle porque ele deveria estar feito, e não porque foi conferido, gera um relatório bonito e inútil. Se houver dúvida em algum item, deixe desmarcado e trate isso como pendência de verificação.

Sobre o autor

Cesar Gargiulo

Especialista em segurança da informação e infraestrutura de redes

Cesar Gargiulo trabalha com tecnologia desde 2006 e com segurança da informação há mais de uma década. A base da carreira é infraestrutura: data center, rede, servidor e disponibilidade. É a partir dessa base que ele trata firewall, VPN e segmentação, e não como um assunto isolado de produto.

  • Pós-graduação em Offensive Cyber Security (Red Team Operations), FIAP
  • MBA em Governança Estratégica de TI, FHO Uniararas
  • Fundador da GUARDIASEC, GUARDIASEC LTDA
  • Cisco CCNA e certificações de pentest

Dúvidas comuns

Perguntas sobre o diagnóstico

O que este diagnóstico avalia?

São 43 controles técnicos distribuídos em 12 áreas: administração do firewall, autenticação, regras, NAT, VPN, segmentação, DNS, IDS/IPS, logs, backup, disponibilidade e ciclo de atualização. Cada controle é uma afirmação objetiva que você confirma ou nega olhando o seu ambiente, com o caminho de menu do pfSense indicado.

As minhas respostas são enviadas para algum lugar?

Não. O cálculo acontece inteiramente no seu navegador. Não há envio para servidor, não há formulário de cadastro e nenhuma resposta chega até a OpenSourceBrasil. As marcações ficam guardadas apenas no armazenamento local do seu dispositivo, e o botão de limpar apaga tudo.

Como a pontuação é calculada?

Cada controle tem peso conforme a criticidade: crítico vale 3, importante vale 2 e recomendado vale 1. A pontuação é a soma dos pesos atendidos sobre o total possível. Além disso, controle crítico em aberto limita o nível de maturidade, porque não faz sentido classificar como maduro um ambiente com a administração exposta na internet. Dos 43 controles, 15 são críticos.

Isso substitui uma auditoria de firewall?

Não. Autoavaliação mostra o que falta na configuração segundo quem responde. Uma revisão no ambiente real mostra o que a configuração está de fato fazendo, incluindo regra antiga que ninguém lembra de ter criado e serviço publicado que sobreviveu a três administradores. O diagnóstico serve para priorizar, não para atestar conformidade.

Serve para OPNsense ou outro firewall?

A maior parte dos controles é conceitual e vale para qualquer firewall corporativo: negar por padrão, filtrar saída, segmentar, registrar fora do equipamento, testar restauração. O que muda é o caminho de menu indicado em cada item, escrito para pfSense.

Com que frequência vale refazer?

A cada mudança relevante de arquitetura e, no mínimo, uma vez por semestre. Regra de firewall acumula por natureza, e a resposta que era verdadeira em janeiro costuma deixar de ser depois de dois projetos e um chamado urgente.

Próximo passo

Ficaram controles críticos em aberto?

Envie o plano de ação gerado aqui por e-mail. A resposta vem com a ordem de correção para o seu cenário e uma estimativa de esforço, sem compromisso.