Pesquisar conteúdos

Encontre uma trilha ou aula pelo assunto.

Experimente pesquisar por “governança”, “ITIL” ou “planejamento”.

Segurança de redes: firewall, VPN e segmentação

Conheça controles que separam ambientes, filtram tráfego e protegem comunicações, entendendo também os limites de cada mecanismo.
Rede separada em usuários e servidores, com firewall filtrando tráfego, acesso remoto protegido e monitoramento

Segurança de redes controla caminhos de comunicação

Quando dispositivos e serviços se comunicam, cada caminho possível pode transportar uma operação legítima ou ampliar uma exposição. Segurança de redes organiza esses caminhos: separa ambientes, permite somente fluxos necessários, protege trechos sensíveis e produz sinais para detectar comportamentos inesperados.

Isso não significa criar uma “rede segura” de um lado e uma “rede perigosa” do outro. Aplicações públicas, notebooks remotos, serviços em nuvem e sistemas internos atravessam fronteiras diferentes. Um equipamento conectado ao escritório também pode estar comprometido. A pergunta útil é: qual origem precisa acessar qual destino, por qual serviço, em que condição e com qual evidência?

Esta aula apresenta segmentação, firewall, VPN e monitoramento em nível conceitual. Uma futura trilha de Redes de Computadores poderá aprofundar endereçamento, protocolos, roteamento e configuração sem competir com esta página.

Comece pelos ativos e fluxos, não pelo equipamento

Uma arquitetura de proteção parte do que existe e de como precisa se comunicar. No exemplo desta aula, uma empresa possui:

  • notebooks e estações de trabalho dos usuários;
  • servidores internos com documentos e sistemas administrativos;
  • uma aplicação web que precisa receber conexões da internet;
  • colaboradores remotos;
  • serviços de administração e monitoramento.

Se tudo compartilha o mesmo ambiente, uma estação comprometida pode encontrar muitos destinos e tentar alcançá-los diretamente. A superfície de comunicação inclui interfaces, serviços expostos, portas, protocolos, rotas e relações de confiança que tornam esses contatos possíveis.

Mapear fluxos legítimos ajuda a reduzir essa superfície. A aplicação pública pode precisar conversar com um serviço específico, mas não com toda a rede administrativa. Usuários podem consultar o sistema, mas não administrar bancos de dados. A equipe técnica pode acessar uma interface de gestão por um caminho controlado, sem deixá-la disponível a qualquer origem.

Segmentação separa zonas e reduz caminhos

Segmentar é dividir a rede em zonas ou domínios menores e controlar a comunicação entre eles. A separação pode usar redes lógicas, equipamentos, recursos de nuvem, controles no host ou combinações dessas técnicas. O valor não está no nome da tecnologia, mas na existência de fronteiras reais e políticas aplicáveis.

Zonas costumam refletir diferenças de função e risco: usuários, servidores, administração, dispositivos especiais e serviços públicos. Uma área intermediária para serviços expostos à internet é frequentemente chamada de DMZ. Ela evita que a aplicação pública seja colocada diretamente junto aos sistemas internos.

Comparação entre uma rede plana, na qual usuários, aplicação pública e servidores compartilham caminhos amplos, e uma arquitetura segmentada em zonas com fluxos mínimos controlados
Antes, o comprometimento de um ponto abre muitos caminhos. Depois, zonas e regras explícitas reduzem o movimento possível e o impacto potencial.

Segmentação não elimina uma ameaça, mas pode limitar movimento lateral e raio de impacto. Se uma estação de usuário for comprometida, ela não deveria alcançar automaticamente a interface administrativa ou todos os servidores. Para funcionar, a separação precisa estar acompanhada de regras, inventário e testes; apenas desenhar caixas diferentes no diagrama não cria isolamento.

Firewall aplica uma política aos fluxos

Um firewall é um dispositivo ou programa que controla o fluxo de tráfego entre redes ou hosts com posturas de segurança diferentes. Ele examina características da comunicação e executa uma ação prevista em política, como permitir, bloquear e registrar.

Uma regra pode considerar:

  • origem e destino da comunicação;
  • protocolo e serviço solicitado;
  • direção do fluxo;
  • estado ou contexto da conexão;
  • identidade ou aplicação, quando a solução possui esse contexto;
  • período e condição de uso;
  • ação e nível de registro.

Uma descrição como “liberar o servidor” é ampla demais. Uma regra justificável seria mais próxima de: “permitir que o balanceador da zona pública acesse o serviço de aplicação interno no protocolo e porta necessários; negar os demais destinos; registrar falhas e eventos relevantes”. O detalhamento deve ser adequado ao risco e à capacidade operacional.

Firewall de rede e de host são complementares

O firewall de rede fica em uma fronteira pela qual passam comunicações entre zonas. Ele pode centralizar políticas e observar fluxos de muitos sistemas. Se dois dispositivos conversam sem atravessar essa fronteira, porém, o controle não participa daquela decisão.

O firewall de host executa no próprio servidor ou estação. Ele restringe o que entra e sai daquele sistema mesmo quando a comunicação ocorre dentro da mesma zona. Sua proximidade do recurso amplia a proteção, mas exige gestão consistente para não acumular configurações divergentes.

Usar os dois é uma aplicação de defesa em profundidade: a fronteira de rede reduz fluxos entre zonas e o host limita serviços no destino. Nenhuma camada deve ser tratada como infalível.

Uma regra precisa ter propósito e ciclo de vida

Uma política comum é negar o que não foi expressamente autorizado, mas sua aplicação precisa considerar disponibilidade, sistemas legados e transição segura. A meta não é bloquear indiscriminadamente; é transformar necessidades de negócio em permissões mínimas, verificáveis e revisáveis.

Fluxo de decisão de firewall que identifica contexto, compara a comunicação com regras, permite ou bloqueia, registra o resultado e encaminha a regra para revisão
A decisão não termina no permitir ou bloquear. Registro, responsável, justificativa, validade e revisão mantêm a política alinhada à necessidade.

Antes de criar uma regra, convém registrar solicitação, responsável, origem, destino, serviço, justificativa, risco, período e forma de validação. Depois da mudança, testes devem confirmar tanto o fluxo permitido quanto os caminhos que deveriam continuar bloqueados.

Regras temporárias precisam expirar. Exceções permanentes sem proprietário, objetos genéricos, permissões em ambos os sentidos e registros desativados criam uma política difícil de compreender. Revisões periódicas removem acessos órfãos e verificam se o uso observado ainda corresponde à justificativa.

VPN protege um trecho entre extremidades

Uma rede privada virtual (VPN) usa mecanismos criptográficos e protocolos para criar um canal protegido sobre uma rede que não é controlada pela organização, como a internet. Há dois cenários frequentes:

  • acesso remoto: um dispositivo se conecta a um gateway da organização;
  • ligação entre redes: gateways conectam ambientes, como matriz e filial.

O túnel pode oferecer confidencialidade, integridade e autenticação das extremidades conforme o protocolo e a configuração. Os mecanismos usados para isso são aprofundados na aula de criptografia, hash e assinatura digital.

Túnel VPN protegido entre notebook remoto e gateway corporativo, seguido por autenticação, autorização, segmentação e monitoramento dentro da organização, com internet local fora do túnel
A VPN protege o trecho definido entre suas extremidades. Depois do gateway, acesso aos recursos ainda depende de identidade, autorização, estado do dispositivo e regras de rede.

A VPN não garante que o notebook esteja íntegro, que o usuário deva acessar todos os recursos nem que o destino trate os dados corretamente. Malware no dispositivo pode usar a conexão autorizada. Credenciais roubadas podem abrir um túnel válido. Por isso, acesso remoto combina autenticação forte, postura do dispositivo quando aplicável, autorização, segmentação, atualização e monitoramento.

Também é preciso distinguir o que passa pelo túnel. Em túnel completo, o tráfego do dispositivo pode ser encaminhado pelo gateway corporativo conforme a política. Em túnel dividido, somente destinos definidos usam a VPN; outras conexões seguem diretamente para a internet. Cada opção envolve segurança, privacidade, desempenho e capacidade operacional. VPN não é sinônimo de anonimato e não protege tráfego que permanece fora de seu alcance.

Rede interna não significa confiança automática

Perímetros continuam úteis, mas localização não prova identidade, integridade do dispositivo ou legitimidade da ação. O NIST descreve Zero Trust como uma mudança de foco: nenhuma confiança implícita deve ser concedida apenas porque um ativo está em uma rede local ou pertence à organização.

Nesta introdução, isso produz três hábitos práticos:

  1. autenticar sujeito e, quando necessário, dispositivo;
  2. autorizar cada recurso conforme função e contexto;
  3. limitar e observar o fluxo mesmo depois que ele entrou na rede.

Segmentação é compatível com esses hábitos, mas não equivale a uma arquitetura Zero Trust completa. A rede ainda é uma fonte de contexto e um plano de aplicação de controles; ela apenas deixa de ser uma prova suficiente de confiança.

Monitoramento transforma eventos em evidência

Firewalls, gateways VPN, serviços de identidade, sistemas e sensores podem gerar registros de conexões permitidas, bloqueios, autenticações, mudanças de regra e falhas. Registrar tudo sem propósito cria volume, custo e ruído. O plano deve definir quais eventos apoiam detecção, investigação, operação e conformidade.

Informações úteis incluem horário sincronizado, origem, destino, serviço, ação, regra aplicada, identidade disponível e identificador de sessão. Centralizar e correlacionar esses sinais ajuda a perceber tentativas repetidas, destinos incomuns, aumento de tráfego, acesso remoto fora do padrão e mudanças não autorizadas.

Logs não substituem resposta. Alertas precisam de critérios, responsáveis, contexto e procedimentos. Retenção deve considerar necessidade, segurança, privacidade e obrigações aplicáveis. O monitoramento completa o ciclo ao revelar se a arquitetura funciona como esperado e onde políticas precisam ser ajustadas.

Exemplo: reorganizando a rede da empresa

Considere a empresa inicial com todos os recursos no mesmo ambiente. Uma evolução coerente seria:

  1. inventariar ativos, serviços e fluxos realmente necessários;
  2. colocar a aplicação pública em zona separada, expondo somente o serviço previsto;
  3. separar usuários, servidores internos e interfaces administrativas;
  4. permitir da aplicação pública apenas a comunicação indispensável com o serviço interno;
  5. negar o acesso direto de usuários ao banco e à administração;
  6. habilitar firewalls de host nos servidores para limitar serviços localmente;
  7. terminar a VPN em um gateway controlado, autenticar o acesso e encaminhar cada pessoa apenas aos recursos autorizados;
  8. enviar eventos relevantes para monitoramento e revisar regras sem uso ou sem proprietário.

Se a aplicação pública for explorada, a segmentação não resolve a vulnerabilidade, mas reduz os caminhos até os servidores internos. Se um notebook remoto for comprometido, autenticação e VPN ainda podem ser abusadas; autorização, firewall de host, segmentação e detecção criam obstáculos adicionais. É a combinação de camadas que reduz probabilidade e impacto.

Erros comuns

  • tratar tudo atrás do firewall como confiável;
  • colocar aplicação pública e banco interno na mesma zona;
  • criar regras amplas porque são mais fáceis de operar;
  • permitir fluxos bidirecionais sem necessidade;
  • esquecer firewall de host em comunicações dentro da mesma zona;
  • acreditar que VPN protege o dispositivo ou autoriza todos os recursos;
  • ignorar o alcance de túnel completo ou dividido;
  • manter regra temporária sem expiração e proprietário;
  • coletar logs sem horário consistente, contexto ou responsável por agir;
  • desenhar segmentação sem testar se o tráfego realmente atravessa os controles.

O que você deve guardar

  • Segurança de redes começa por ativos e fluxos necessários.
  • Segmentação cria fronteiras e reduz caminhos e impacto potencial.
  • Firewall aplica política a tráfego; firewall de rede e de host são complementares.
  • Regras precisam de origem, destino, serviço, ação, justificativa, registro e revisão.
  • VPN protege o trecho entre suas extremidades; não é anonimato, autorização nem proteção do endpoint.
  • Rede interna não concede confiança implícita.
  • Monitoramento fornece evidências para detectar desvios e melhorar controles.
  • Arquitetura eficaz combina identidade, acesso, criptografia, segmentação, filtragem e operação contínua.

Com esta aula, concluímos o módulo Proteção. A etapa seguinte começa com engenharia social e phishing, examinando como decisões podem ser manipuladas e como criar barreiras sem responsabilizar a pessoa abordada.

Referências