OPNsense na PME: Firewall Open-Source a Sério em 2026
O OPNsense já apareceu no Dia 11 do curso de redes como alternativa ao pfSense. Este artigo é o guia dedicado: o que tornou o projecto a escolha por omissão de quem quer um firewall sério sem licenças, e como configurá-lo para uma PME de 20-50 utilizadores.
Porquê OPNsense em 2026
O ritmo de releases é o argumento principal: a série 26.1 “Witty Woodpecker” trouxe quase todo o firewall em MVC/API — regras de automação promovidas à nova GUI, Suricata 8 com modo inline “divert” (bloqueio em linha em vez de cópia do tráfego), e o dnsmasq como serviço por omissão de DHCPv4/DHCPv6/RA (release notes). A série 26.7 “Xenial Xenops”, de 15 de Julho de 2026, deu mais um passo na mesma direcção: as regras de firewall passaram a MVC/API por omissão e acrescentou IPv6 no captive portal e OpenVPN 2.7 (release notes da 26.7). O pfSense CE, por contraste, arrasta anos entre releases maiores.
Hardware: qualquer máquina x86-64 com 2 NICs Intel decentes e 8 GB de RAM serve. Um mini-PC com i226-V já corre 1 Gbps com IDS activo sem esforço na PME típica.
Instalação e primeiros passos
- Imagem amd64 “dvd” gravada em USB, boot, instalação no disco e atribuição WAN/LAN.
- Actualização imediata na consola:
opnsense-update -p(firmware page no GUI). - Snapshots de configuração antes de qualquer mudança: System → Configuration → Backups. A disciplina de guardar o config.xml a cada alteração é o que separa um firewall gerido de um improvisado.
VLANs e segmentação
A regra de ouro PME: gestão isolada, utilizadores, VoIP/CCTV e convidados em VLANs separadas. No OPNsense, Interfaces → Assignments → VLANs cria as sub-interfaces no trunk do switch. Cada VLAN leva as suas regras no novo GUI unificado de firewall. O artigo IoT na LAN descreve a filosofia de isolamento — aqui é onde a implementação vive.
IDS/IPS com Suricata e Zenarmor
O Suricata 8 no modo divert foi a novidade da série 26.1 e continua na 26.7 (8.0.6): inspecção inline no caminho do tráfego, sem a latência do antigo copysensor. Activar em Services → Intrusion Detection, escolher regras ET Open, e começar em modo alerta antes de activar drop.
O Zenarmor (Sensei) acrescenta a camada de inspecção de aplicações com categorias, e o plugin free cobre o essencial para uma PME (Zenarmor docs). Para inspecção TLS total, os limites de hardware pesam — planear CPU e RAM antes.
VPN no próprio firewall
WireGuard nativo em Interfaces → WireGuard: rápido, simples, ideal para admin remoto e para o pessoal ligar ao exit node da empresa. OpenVPN continua disponível para clientes legados. Para quem prefere a camada mesh, o Tailscale liga-se bem ao OPNsense como exit node dedicado.
Certificados internos com ACME
O plugin ACME Client emite e renova certificados Let’s Encrypt para o GUI e serviços expostos, com DNS-01 challenge (sem abrir porta 80). Para PKI interna completa, o step-ca complementa o OPNsense na emissão de certificados de dispositivos.
Disciplina de updates
Firmware page, canais estáveis, e a regra de ouro: snapshot do config antes de cada update, updates fora de horas de produção. O OPNsense publica patches quinzenais — um calendário mensal fixo (ex: primeira sexta-feira) evita tanto o acumular como a ansiedade de update diário.