Pular para o conteúdo
Infraestrutura TI

Seu caso

Abriu (ou vai abrir) uma filial

Firewall e SD-WAN

A porta de entrada da sua empresa redesenhada: firewall com alta disponibilidade, VPN para quem trabalha de fora e filiais interligadas sem MPLS de preço absurdo.

Não é bem o seu caso? Ver os outros momentos

No escopo deste serviço

O que a entrega inclui

Raio-x da borda atual
inventário de links, regras vigentes e portas expostas
Matriz de políticas por zona
o que cada segmento pode acessar, escrito antes de virar configuração
VPN de filial e de acesso remoto
túnel site-to-site permanente e credencial individual para quem trabalha fora
Failover de link e SD-WAN
quando há mais de um provedor, com prioridade de tráfego definida no projeto
Virada com equipamento antigo preservado
a borda anterior fica cabeada e pronta para reassumir até o aceite final

Diagnóstico

Os sintomas que trazem o projeto

Licença vencida, proteção desligada

Appliance de marca famosa parou de filtrar quando a anuidade venceu — a proteção só volta quando a licença é renovada.

Home office entrando sem VPN

Acesso remoto na base do gambiarra: porta aberta no roteador, área de trabalho exposta, nenhum registro de quem entrou.

Filial pendurada em improviso

Unidades trocando dados por ferramenta de acesso remoto ou pastas em nuvem pessoal, porque nunca houve túnel dedicado entre as pontas.

O firewall é o projeto, não a caixa

Comprar um appliance caro e entregá-lo ao estagiário configurar é um equívoco recorrente na segurança de perímetro. O equipamento importa menos do que as decisões que o cercam: quais zonas existem, o que pode falar com o quê, por onde sai cada tipo de tráfego, quem entra de fora e com qual credencial. Nosso serviço começa por essas perguntas — e só depois especifica hardware.

Trabalhamos com Mikrotik RouterOS na borda por uma razão pragmática: é a plataforma que entrega firewall stateful, NAT avançado, VPN, filas de QoS e múltiplos links com licenciamento perpétuo. Em modelos de assinatura, parte do orçamento fica presa à renovação — e sem ela recursos de filtragem simplesmente deixam de funcionar. Aqui esse mesmo orçamento pode virar redundância: um segundo equipamento em alta disponibilidade, sincronizado, que assume a borda sozinho se o titular falhar.

Anatomia de uma borda bem projetada

O projeto de borda que entregamos cobre quatro camadas que precisam conversar entre si:

  • Controle de perímetro — regras stateful escritas por zona e por serviço, negando por padrão e liberando por exceção documentada. Cada regra tem dono, motivo e data no memorial.
  • Políticas por VLAN — o firewall enxerga os segmentos criados no projeto de rede e arbitra o tráfego entre eles: visitante nunca alcança servidor, câmera não sai para a internet, financeiro só conversa com o ERP pelos protocolos previstos.
  • Acesso remoto — VPN individual para home office com credencial por pessoa e registro de sessão; nada de porta de área de trabalho remota aberta para o mundo. Se o serviço precisa existir, ele passa a viver atrás do túnel, alcançável só por quem tem credencial nominal — e cada entrada fica registrada com usuário e horário.
  • Saída redundante — dois ou mais links de operadoras diferentes com failover automático e balanceamento: quando um provedor falha, o tráfego passa a sair pelo link remanescente segundo a prioridade definida no projeto, e o evento fica registrado no monitoramento para virar assunto com a operadora.

SD-WAN: filiais interligadas sem mensalidade de MPLS

Interligar matriz e filial já exigiu circuito dedicado de operadora — contratado ponta a ponta e cobrado como mensalidade recorrente enquanto o link existir. Hoje o mesmo resultado — rede única, sistemas centralizados, telefonia integrada, impressão entre unidades — se obtém com túneis criptografados sobre internet comum, orquestrados por SD-WAN: o tráfego crítico escolhe automaticamente o melhor caminho disponível e troca de rota sozinho quando um link degrada.

Para quem está abrindo uma filial, esse é o coração do projeto: a unidade nova já entra em operação dentro da rede da empresa, herdando as políticas de segurança já desenhadas para a matriz — o mesmo mapa de zonas, as mesmas regras por VLAN, o mesmo controle de acesso remoto — e sem ficar refém de um único provedor local. Para quem já tem filiais penduradas em soluções improvisadas, é a chance de aposentar acessos remotos artesanais e planilhas viajando por e-mail.

Troca de firewall sem noite em claro

A objeção clássica — “e se a empresa ficar fora do ar?” — morre no método. O equipamento novo é montado em bancada com a configuração completa: zonas, regras, túneis, filas. Validamos o comportamento contra amostras do seu tráfego real antes de qualquer visita. A virada em si acontece em janela combinada e programada com a sua equipe, fora do expediente: como a configuração já foi validada antes da visita, o corte se resume a mover cabos e verificar o roteamento. A indisponibilidade é programada, avisada antes e contida dentro da janela acordada — e o appliance anterior fica intacto ao lado, cabeado, pronto para reassumir se algum teste de aceitação falhar.

Depois do corte, cada serviço crítico é verificado com a sua equipe: ERP, telefonia, emissão fiscal, VPNs, filiais. Só encerramos a janela com o checklist assinado.

Depois da entrega: a borda continua vigiada

Firewall entregue entra direto no monitoramento do nosso NOC, via Zabbix e Grafana: estado dos túneis, consumo por link, temperatura, tentativas de acesso bloqueadas. O horário de plantão, o canal de acionamento e o prazo de resolução por criticidade são definidos em contrato, junto com o que acontece se não forem cumpridos — nada disso fica no campo da promessa verbal. Durante o período pós-projeto, essa vigília faz parte da entrega — é a nossa forma de mostrar, com dados, que a borda se comporta como o projeto previu. E se a sua empresa decidir manter esse acompanhamento permanentemente, o caminho existe, sem nunca ter sido condição do contrato.

Resultado

O que muda com a entrega

Borda com plano B

Projeto com alta disponibilidade: equipamento reserva sincronizado e failover de link — quando o provedor falha, o tráfego segue pelo caminho previsto no projeto.

Custo sem armadilha

RouterOS licenciado de forma perpétua: o investimento fica no projeto e no hardware, não num aluguel de licença que precisa ser renovado para o filtro continuar ligado.

Regra escrita, regra auditável

Política de firewall documentada por VLAN e por serviço, com registro de mudanças — auditoria e LGPD deixam de ser susto.

Etapas

O caminho até a virada

01

Raio-x da borda atual

Inventário de links, regras existentes, portas expostas e dependências que ninguém lembrava.

02

Projeto de segurança

Desenho da borda nova: zonas, NAT, VPNs, failover e matriz de políticas por segmento.

03

Configuração assistida

Firewall montado e testado em bancada, com as regras validadas contra o tráfego real capturado.

04

Virada com rollback

Troca em janela combinada, testes de cada serviço crítico e o equipamento antigo preservado até a aceitação final.

Dúvidas

O que perguntam sobre este serviço

Por que Mikrotik em vez de Fortinet, Sophos ou Cisco?

Pelo mesmo motivo que engenharia escolhe ferramenta: resultado por custo. RouterOS entrega firewall stateful, VPN, QoS e SD-WAN com licença perpétua. Para o porte de PME e média empresa, a diferença de preço não compra diferença de proteção — compra logotipo.

Minha empresa fica sem internet durante a troca do firewall?

A troca acontece em janela combinada fora do expediente: o equipamento novo chega pré-configurado e testado em bancada, então o corte se resume a mover cabos e conferir o roteamento. O firewall antigo permanece cabeado e pronto para reassumir até a aceitação final.

Vocês configuram VPN para home office e para filiais?

Sim — os dois cenários fazem parte do projeto de borda. Colaboradores externos entram por VPN individual com credencial própria; filiais se conectam por túnel site-to-site permanente, com o tráfego priorizado por SD-WAN quando há mais de um link.

O que acontece se o firewall apresentar problema depois da entrega?

O equipamento fica sob a vigilância do nosso NOC no período pós-projeto: queda de túnel, consumo anormal ou falha de hardware geram alerta na nossa tela. O horário de plantão, o canal de acionamento e o prazo de resposta por criticidade ficam declarados em contrato. Ajustes de configuração no período de garantia não têm custo.

Próximo passo

Comece pela visita de levantamento

A visita inicial é gratuita e sem compromisso na Grande Florianópolis. Vamos até o local, entendemos o que já existe e qual é o prazo que está te empurrando — só depois disso faz sentido falar de escopo e de preço.

Já sabe em que pé está? Vá direto ao ponto:

Pauta da primeira conversa

  • O momento e, se já houver, a data
  • Os endereços envolvidos — o de hoje e o de destino
  • O que já existe: rack, links contratados, firewall
  • Quem decide e quem opera no dia a dia

0800 591 9271 · contato@assist.com.br

Segunda a Sexta, 08h às 18h

Marcar a visita 0800 591 9271