Introdução
Este é um guia prático: no fim terá quatro zonas de rede isoladas, inspeção profunda de pacotes e filtragem de saída – tudo em cerca de 60 minutos e sem qualquer licença anual.
A montagem típica de um escritório pequeno não tem isolamento por VLAN, não tem inspeção de conteúdo, não tem filtragem de saída e corre serviços sem autenticação – o Ollama, por exemplo, escuta no porto 11434 sem pedir credenciais. Vamos resolver as quatro coisas de uma vez.
O que vai precisar
Nano-N1241
Também vai precisar de:
- ✓ Uma pen USB de 4 GB ou mais
- ✓ Monitor e teclado (apenas para a instalação)
- ✓ Dois cabos Ethernet
- ✓ Software: OPNsense (gratuito) e o plugin Zenarmor
Arquitetura de rede
As quatro portas do N1241 tornam-se quatro zonas. Não precisa de switch gerido nem de configurar trunking – cada zona tem o seu cabo.
| Porta | Interface | Sub-rede | Finalidade |
|---|---|---|---|
| 1 | WAN | DHCP | Internet |
| 2 | LAN | 192.168.1.0/24 | Postos de trabalho de confiança |
| 3 | AI_LAB | 192.168.20.0/24 | Servidores de inferência e agentes |
| 4 | IOT | 192.168.30.0/24 | Câmaras, sensores, dispositivos inteligentes |
As sete fases da instalação
Siga pela ordem. Cada fase está fechada em si mesma – pode parar no fim de qualquer uma e retomar mais tarde sem perder trabalho.
Criar a pen USB de instalação
5 min- 1.1Descarregue a imagem "amd64 vga" em formato .img.bz2 a partir de opnsense.org/download.
- 1.2Descomprima com 7-Zip (Windows) ou bunzip2 (Linux/macOS).
- 1.3Escreva a imagem para a pen com o Rufus (Windows) ou com dd (Linux/macOS).
Instalar o OPNsense
15 min- 2.1Ligue teclado e monitor ao N1241 e arranque a partir da pen USB.
- 2.2Entre no instalador com o utilizador installer e a palavra-passe opnsense.
- 2.3Escolha "Install (UFS)" e use o disco inteiro.
- 2.4Defina a palavra-passe de root, reinicie e retire a pen.
Configuração web inicial
10 min- 3.1Ligue o portátil à porta 2 (LAN) e abra https://192.168.1.1.
- 3.2Entre com root e a palavra-passe definida.
- 3.3Percorra o assistente: nome do anfitrião, fuso horário Europe/Lisbon, servidores DNS.
- 3.4Confirme que a WAN obtém endereço por DHCP do router do operador.
Criar as VLAN de isolamento
15 min- 4.1Interfaces → Other Types → VLAN: crie a VLAN 20 (AI_LAB) sobre igc2 e a VLAN 30 (IOT) sobre igc3.
- 4.2Atribua endereços estáticos: 192.168.20.1/24 e 192.168.30.1/24.
- 4.3Ative um servidor DHCP em cada uma das novas interfaces.
- 4.4Verifique que um cliente em cada zona recebe endereço e resolve DNS.
Instalar o Zenarmor
10 min- 5.1System → Firmware → Plugins: procure e instale os-zenarmor.
- 5.2Registe-se em sunnyvalley.io e obtenha a chave de ativação.
- 5.3Ative o bloqueio de malware, botnets e phishing.
- 5.4Inicie o motor a partir do painel do Zenarmor e escolha as interfaces a inspecionar.
Escrever as regras de firewall
10 min- 6.1AI_LAB: bloquear destino 192.168.1.0/24 (a LAN de confiança).
- 6.2AI_LAB: permitir saída para a internet.
- 6.3IOT: bloquear destino LAN e destino AI_LAB.
- 6.4IOT: permitir apenas DNS (porto 53) e HTTPS (porto 443) para atualizações de firmware.
Testar
5 min- 7.1A partir de um cliente em AI_LAB, tente aceder ao NAS na LAN – deve falhar.
- 7.2A partir do mesmo cliente, aceda a um site na internet – deve funcionar.
- 7.3A partir de um cliente IOT, tente alcançar AI_LAB – deve falhar.
- 7.4Confirme no painel do Zenarmor que o tráfego aparece classificado por aplicação.
Matriz de acessos resultante
Depois da fase 6, o comportamento da rede deve ser exatamente este:
| De \ Para | LAN | AI_LAB | IOT | Internet |
|---|---|---|---|---|
| LAN | ✓ | ✓ | ✓ | ✓ |
| AI_LAB | × | ✓ | × | ✓ |
| IOT | × | × | ✓ | 53, 443 |
Opcional: lista branca de APIs de IA
Se quiser levar o egress filtering ao limite, crie em Firewall → Aliases um alias do tipo Host(s) com os domínios das APIs que autoriza – por exemplo os endpoints da OpenAI, Anthropic, Google, Mistral e Cohere.
Depois substitua a regra genérica “AI_LAB permite saída” por uma regra que só permite destino igual a esse alias, no porto 443. A partir daí, um agente comprometido não consegue enviar nada para um servidor que não esteja na lista – e a tentativa fica registada.
Resolução de problemas
Não consigo abrir 192.168.1.1
Confirme que o cabo está na porta 2 e que o portátil está em DHCP. Se persistir, ligue monitor ao N1241 e use a opção 1 da consola para reatribuir as interfaces.
A WAN não obtém endereço
O router do operador pode estar a entregar a mesma sub-rede 192.168.1.0/24. Mude a LAN do OPNsense para 192.168.10.0/24 e volte a tentar.
O Zenarmor não arranca
Precisa de pelo menos 8 GB de RAM com o motor ativo em várias interfaces. Verifique também que a chave de ativação foi aceite.
Clientes na VLAN sem DNS
A regra de IOT permite o porto 53, mas o cliente pode estar a usar DNS-over-HTTPS. Force o servidor DNS do OPNsense no âmbito DHCP da zona.
Conclusão
Uma hora de trabalho dá-lhe quatro zonas isoladas, deteção de ameaças com threat intelligence, isolamento das cargas de IA e uma rede IoT que não consegue alcançar mais nada. É o nível de segmentação que se espera de uma empresa – sem a fatura anual.
Passos seguintes recomendados: exportar a cópia de segurança da configuração, ativar autenticação de dois fatores na interface web, configurar o WireGuard para acesso remoto e verificar as atualizações de firmware uma vez por semana. Para o contexto e as ameaças por trás desta configuração, leia IA self-hosted e híbrida: porque precisa de uma firewall dedicada.
Hardware para este guia
Appliances sem ventoinha testadas com OPNsense, pfSense e Zenarmor.



