Pular para o conteúdo
Infraestrutura TI

Borda de rede

Firewall e SD-WAN

A porta de entrada da sua empresa redesenhada: firewall com alta disponibilidade, VPN para quem trabalha de fora e filiais interligadas sem MPLS de preço absurdo.

Diagnóstico

Os sintomas que trazem o projeto

Licença vencida, proteção desligada

Appliance de marca famosa parou de filtrar quando a anuidade venceu — e a renovação custa mais que o hardware.

Home office entrando sem VPN

Acesso remoto na base do gambiarra: porta aberta no roteador, área de trabalho exposta, nenhum registro de quem entrou.

Filial pendurada em improviso

Unidades trocando dados por ferramenta de acesso remoto ou pastas em nuvem pessoal, porque nunca houve túnel dedicado entre as pontas.

  • 99,9%

    Disponibilidade média dos ambientes acompanhados

  • <4h

    Tempo médio até resolução quando algo foge do normal

  • +180

    Ambientes corporativos sob nossa observação

O firewall é o projeto, não a caixa

Comprar um appliance caro e entregá-lo ao estagiário configurar é o equívoco mais comum da segurança de perímetro no Brasil. O equipamento importa menos do que as decisões que o cercam: quais zonas existem, o que pode falar com o quê, por onde sai cada tipo de tráfego, quem entra de fora e com qual credencial. Nosso serviço começa por essas perguntas — e só depois especifica hardware.

Trabalhamos com Mikrotik RouterOS na borda por uma razão pragmática: é a plataforma que entrega firewall stateful, NAT avançado, VPN, filas de QoS e múltiplos links com licenciamento perpétuo. O dinheiro que outros fabricantes drenam todo ano em renovação de licença, aqui vira redundância: um segundo equipamento em alta disponibilidade, sincronizado, que assume a borda sozinho se o titular falhar.

Anatomia de uma borda bem projetada

O projeto de borda que entregamos cobre quatro camadas que precisam conversar entre si:

  • Controle de perímetro — regras stateful escritas por zona e por serviço, negando por padrão e liberando por exceção documentada. Cada regra tem dono, motivo e data no memorial.
  • Políticas por VLAN — o firewall enxerga os segmentos criados no projeto de rede e arbitra o tráfego entre eles: visitante nunca alcança servidor, câmera não sai para a internet, financeiro só conversa com o ERP pelos protocolos previstos.
  • Acesso remoto — VPN individual para home office com credencial por pessoa e registro de sessão; nada de porta de área de trabalho remota aberta para o mundo, o vetor de invasão mais explorado contra empresas brasileiras.
  • Saída redundante — dois ou mais links de operadoras diferentes com failover automático e balanceamento: quando um provedor falha, a troca é silenciosa.

SD-WAN: filiais interligadas sem mensalidade de MPLS

Interligar matriz e filial já exigiu circuito dedicado de operadora com custo mensal de assustar diretoria. Hoje o mesmo resultado — rede única, sistemas centralizados, telefonia integrada, impressão entre unidades — se obtém com túneis criptografados sobre internet comum, orquestrados por SD-WAN: o tráfego crítico escolhe automaticamente o melhor caminho disponível e troca de rota sozinho quando um link degrada.

Para quem está abrindo uma filial, esse é o coração do projeto: a unidade nova nasce dentro da rede da empresa desde o primeiro dia, com as mesmas políticas de segurança da matriz e sem depender de um único provedor local. Para quem já tem filiais penduradas em soluções improvisadas, é a chance de aposentar acessos remotos artesanais e planilhas viajando por e-mail.

Troca de firewall sem noite em claro

A objeção clássica — “e se a empresa ficar fora do ar?” — morre no método. O equipamento novo é montado em bancada com a configuração completa: zonas, regras, túneis, filas. Validamos o comportamento contra amostras do seu tráfego real antes de qualquer visita. A virada em si acontece em janela combinada e se resume a mover cabos: minutos de indisponibilidade programada, com o appliance anterior intacto ao lado, pronto para reassumir se algum teste de aceitação falhar.

Depois do corte, cada serviço crítico é verificado com a sua equipe: ERP, telefonia, emissão fiscal, VPNs, filiais. Só encerramos a janela com o checklist assinado.

Depois da entrega: a borda continua vigiada

Firewall entregue entra direto no monitoramento do nosso NOC 24/7, via Zabbix e Grafana: estado dos túneis, consumo por link, temperatura, tentativas de acesso bloqueadas. Durante o período pós-projeto, essa vigília faz parte da entrega — é a nossa forma de garantir, com dados, que o projeto cumpre o prometido. E se a sua empresa decidir manter esse acompanhamento permanentemente, o caminho existe, sem nunca ter sido condição do contrato.

Resultado

O que muda com a entrega

Borda com plano B

Projeto com alta disponibilidade: equipamento reserva sincronizado e failover de link — a internet cai na operadora, não na sua operação.

Custo sem armadilha

RouterOS licenciado de forma perpétua: o investimento fica no projeto e no hardware, não numa mensalidade que dobra a cada renovação.

Regra escrita, regra auditável

Política de firewall documentada por VLAN e por serviço, com registro de mudanças — auditoria e LGPD deixam de ser susto.

Etapas

O caminho até a virada

  1. 01

    Raio-x da borda atual

    Inventário de links, regras existentes, portas expostas e dependências que ninguém lembrava.

  2. 02

    Projeto de segurança

    Desenho da borda nova: zonas, NAT, VPNs, failover e matriz de políticas por segmento.

  3. 03

    Configuração assistida

    Firewall montado e testado em bancada, com as regras validadas contra o tráfego real capturado.

  4. 04

    Virada com rollback

    Troca em janela curta, testes de cada serviço crítico e o equipamento antigo preservado até a aceitação final.

Perguntas

O que perguntam sobre este serviço

Por que Mikrotik em vez de Fortinet, Sophos ou Cisco?

Pelo mesmo motivo que engenharia escolhe ferramenta: resultado por custo. RouterOS entrega firewall stateful, VPN, QoS e SD-WAN com licença perpétua. Para o porte de PME e média empresa, a diferença de preço não compra diferença de proteção — compra logotipo.

Minha empresa fica sem internet durante a troca do firewall?

A troca acontece em janela fora do expediente e dura minutos, não horas: o equipamento novo chega pré-configurado e testado em bancada. O firewall antigo permanece cabeado e pronto para reassumir até a aceitação final.

Vocês configuram VPN para home office e para filiais?

Sim — os dois cenários fazem parte do projeto de borda. Colaboradores externos entram por VPN individual com credencial própria; filiais se conectam por túnel site-to-site permanente, com o tráfego priorizado por SD-WAN quando há mais de um link.

O que acontece se o firewall apresentar problema depois da entrega?

O equipamento fica sob a vigilância do nosso NOC no período pós-projeto: queda de túnel, consumo anormal ou falha de hardware geram alerta na nossa tela antes do seu telefone tocar. Ajustes de configuração no período de garantia não têm custo.

Descreva o cenário para quem vai projetar

Do outro lado está um engenheiro de projetos da ASSIST, não um script de vendas: mande o contexto e receba uma leitura técnica no mesmo dia útil.

janela de atendimento: Segunda a Sexta, 08h às 18h · base no bairro Coqueiros, Florianópolis/SC