O firewall é o projeto, não a caixa
Comprar um appliance caro e entregá-lo ao estagiário configurar é um equívoco recorrente na segurança de perímetro. O equipamento importa menos do que as decisões que o cercam: quais zonas existem, o que pode falar com o quê, por onde sai cada tipo de tráfego, quem entra de fora e com qual credencial. Nosso serviço começa por essas perguntas — e só depois especifica hardware.
Trabalhamos com Mikrotik RouterOS na borda por uma razão pragmática: é a plataforma que entrega firewall stateful, NAT avançado, VPN, filas de QoS e múltiplos links com licenciamento perpétuo. Em modelos de assinatura, parte do orçamento fica presa à renovação — e sem ela recursos de filtragem simplesmente deixam de funcionar. Aqui esse mesmo orçamento pode virar redundância: um segundo equipamento em alta disponibilidade, sincronizado, que assume a borda sozinho se o titular falhar.
Anatomia de uma borda bem projetada
O projeto de borda que entregamos cobre quatro camadas que precisam conversar entre si:
- Controle de perímetro — regras stateful escritas por zona e por serviço, negando por padrão e liberando por exceção documentada. Cada regra tem dono, motivo e data no memorial.
- Políticas por VLAN — o firewall enxerga os segmentos criados no projeto de rede e arbitra o tráfego entre eles: visitante nunca alcança servidor, câmera não sai para a internet, financeiro só conversa com o ERP pelos protocolos previstos.
- Acesso remoto — VPN individual para home office com credencial por pessoa e registro de sessão; nada de porta de área de trabalho remota aberta para o mundo. Se o serviço precisa existir, ele passa a viver atrás do túnel, alcançável só por quem tem credencial nominal — e cada entrada fica registrada com usuário e horário.
- Saída redundante — dois ou mais links de operadoras diferentes com failover automático e balanceamento: quando um provedor falha, o tráfego passa a sair pelo link remanescente segundo a prioridade definida no projeto, e o evento fica registrado no monitoramento para virar assunto com a operadora.
SD-WAN: filiais interligadas sem mensalidade de MPLS
Interligar matriz e filial já exigiu circuito dedicado de operadora — contratado ponta a ponta e cobrado como mensalidade recorrente enquanto o link existir. Hoje o mesmo resultado — rede única, sistemas centralizados, telefonia integrada, impressão entre unidades — se obtém com túneis criptografados sobre internet comum, orquestrados por SD-WAN: o tráfego crítico escolhe automaticamente o melhor caminho disponível e troca de rota sozinho quando um link degrada.
Para quem está abrindo uma filial, esse é o coração do projeto: a unidade nova já entra em operação dentro da rede da empresa, herdando as políticas de segurança já desenhadas para a matriz — o mesmo mapa de zonas, as mesmas regras por VLAN, o mesmo controle de acesso remoto — e sem ficar refém de um único provedor local. Para quem já tem filiais penduradas em soluções improvisadas, é a chance de aposentar acessos remotos artesanais e planilhas viajando por e-mail.
Troca de firewall sem noite em claro
A objeção clássica — “e se a empresa ficar fora do ar?” — morre no método. O equipamento novo é montado em bancada com a configuração completa: zonas, regras, túneis, filas. Validamos o comportamento contra amostras do seu tráfego real antes de qualquer visita. A virada em si acontece em janela combinada e programada com a sua equipe, fora do expediente: como a configuração já foi validada antes da visita, o corte se resume a mover cabos e verificar o roteamento. A indisponibilidade é programada, avisada antes e contida dentro da janela acordada — e o appliance anterior fica intacto ao lado, cabeado, pronto para reassumir se algum teste de aceitação falhar.
Depois do corte, cada serviço crítico é verificado com a sua equipe: ERP, telefonia, emissão fiscal, VPNs, filiais. Só encerramos a janela com o checklist assinado.
Depois da entrega: a borda continua vigiada
Firewall entregue entra direto no monitoramento do nosso NOC, via Zabbix e Grafana: estado dos túneis, consumo por link, temperatura, tentativas de acesso bloqueadas. O horário de plantão, o canal de acionamento e o prazo de resolução por criticidade são definidos em contrato, junto com o que acontece se não forem cumpridos — nada disso fica no campo da promessa verbal. Durante o período pós-projeto, essa vigília faz parte da entrega — é a nossa forma de mostrar, com dados, que a borda se comporta como o projeto previu. E se a sua empresa decidir manter esse acompanhamento permanentemente, o caminho existe, sem nunca ter sido condição do contrato.