Pular para o conteúdo
Hub de conteúdo

Guias de segurança de redes: segmentação, DNS, IDS e publicação

Segmentação, VLANs, DNS seguro, filtragem, IDS/IPS e publicação de serviços. O que fazer para que um equipamento comprometido não vire um incidente de empresa inteira.

Por

Publicado em

8 guias neste hub

Segurança de rede é, na prática, a arte de limitar alcance. Nenhum controle impede que um equipamento seja comprometido em algum momento. O que separa um incidente contido de uma parada geral é o que aquele equipamento consegue alcançar depois.

Os guias deste hub cobrem as camadas que fazem essa limitação: segmentação e VLAN para separar o que não precisa conversar, DNS e filtragem para cortar comunicação maliciosa antes da conexão, IDS/IPS para enxergar o que passa, e publicação segura para expor o mínimo necessário ao mundo.

O mapa do assunto

Quatro pontos que decidem quase tudo neste tema. Se algum deles soar novo, comece pelo guia correspondente.

Rede plana é o problema de base
Se a impressora, a câmera, o notebook do estagiário e o servidor de arquivos estão no mesmo segmento sem regra entre eles, qualquer um deles compromete todos os outros. Segmentar é o controle de maior retorno em quase toda rede corporativa.
VLAN não é segmentação sozinha
Criar VLAN e liberar tudo entre elas devolve a rede plana com mais trabalho de configuração. O valor está na regra entre os segmentos, não na etiqueta.
DNS é controle e é ponto cego
A resolução de nomes é onde boa parte da comunicação maliciosa começa e onde ela pode ser cortada barato. Também é por onde a filtragem inteira é contornada quando a estação usa um DNS externo à vontade.
Publicar é assumir risco
Todo serviço publicado é uma superfície. A pergunta certa não é como publicar com segurança, é se aquilo precisa mesmo estar publicado, ou se resolve com VPN na frente.

Ordem de leitura

A trilha, do fundamento à operação

A ordem aqui importa mais do que nos outros hubs: segmentar antes de detectar, e detectar antes de bloquear.

Fundamentos

Para entender o assunto e decidir se ele se aplica ao seu caso.

  1. Arquitetura7 min

    Segmentação de rede

    Redes planas amplificam incidentes. A segmentação limita a movimentação lateral e reduz o impacto de um host comprometido.

    Ler guia

Configuração

Colocar de pé, com as decisões de configuração que importam.

  1. Arquitetura6 min

    VLANs em ambientes corporativos

    VLANs organizam e isolam o tráfego, mas só entregam segurança quando integradas a regras de firewall. Veja desenho e boas práticas.

    Ler guia
  2. Segurança de redes6 min

    DNS seguro para empresas

    O DNS é uma camada estratégica de segurança, muitas vezes esquecida. Veja filtragem, logs, resiliência e boas práticas.

    Ler guia
  3. Segurança de redes12 min

    pfBlockerNG no pfSense

    Bloqueio por listas de IP, filtragem por país e DNSBL contra domínios maliciosos. Como usar o pfBlockerNG sem gerar falso positivo e travar acesso legítimo.

    Ler guia
  4. Segurança de redes6 min

    Proxy web e controle de acesso

    Proxy web ajuda a controlar e registrar o acesso à internet, mas tem limites importantes. Veja usos e decisões de arquitetura.

    Ler guia

Arquitetura avançada

Cenários com mais partes móveis, onde o erro custa caro.

  1. Monitoramento7 min

    IDS e IPS com pfSense

    IDS e IPS adicionam uma camada de detecção e prevenção, mas exigem ajuste fino. Veja quando usar, limites e cuidados.

    Ler guia
  2. Arquitetura7 min

    Publicação segura de serviços

    Expor serviços com NAT é comum e arriscado. Veja alternativas mais seguras e como reduzir a superfície pública.

    Ler guia

Operação e governança

Manter funcionando ao longo dos anos, com mais de uma pessoa envolvida.

  1. Segurança de redes9 min

    Zero Trust para redes corporativas

    Zero Trust virou palavra da moda, mas o princípio é sólido: não confiar por padrão. Veja o que é de verdade e como começar com o que você já tem.

    Ler guia

Dúvidas comuns

Perguntas sobre guias de segurança de redes

Vale a pena rodar IDS/IPS em rede pequena?

Em modo alerta, quase sempre vale: o custo é CPU e memória, e o ganho é enxergar o que hoje passa sem registro. Em modo bloqueio, exige ajuste contínuo, porque falso positivo derruba serviço legítimo e a reação típica é desligar tudo. Comece alertando, ajuste, e só então avalie bloquear.

Por onde começar a segmentar uma rede plana?

Pelos extremos, que dão mais retorno com menos risco: rede de visitantes isolada e dispositivos de IoT ou câmeras separados. Servidores em segmento próprio vem depois, porque exige mapear quem fala com quem antes de aplicar regra, sob pena de derrubar sistema em produção.

Filtragem de DNS substitui antivírus?

Não. Ela corta parte da comunicação de malware antes da conexão acontecer, o que é barato e eficaz, mas não impede a execução do código na estação nem cobre tráfego que não usa resolução de nomes. É uma camada, e das mais baratas.

Próximo passo

Do guia para o ambiente real

Se depois de ler ainda restar a dúvida de como aplicar no seu cenário, descreva o ambiente por e-mail. A resposta vem com uma leitura técnica do caso, sem compromisso.