Seu caso

Abriu (ou vai abrir) uma filial

# Firewall e SD-WAN

A porta de entrada da sua empresa redesenhada: firewall com alta disponibilidade, VPN para quem trabalha de fora e filiais interligadas sem MPLS de preço absurdo.

[Marcar a visita de levantamento](<https://wa.me/554832118451?text=Ol%C3%A1!%20Vim%20do%20infraestruturati.com.br.%20Vamos%20abrir%20uma%20filial%20e%20ela%20precisa%20nascer%20conectada%20%C3%A0%20matriz.>) [Como orçamos](<https://infraestruturati.com.br/orcamento>)

Não é bem o seu caso? [Ver os outros momentos](<https://infraestruturati.com.br/#casos>)

No escopo deste serviço

## O que a entrega inclui

Raio-x da borda atual

inventário de links, regras vigentes e portas expostas

Matriz de políticas por zona

o que cada segmento pode acessar, escrito antes de virar configuração

VPN de filial e de acesso remoto

túnel site-to-site permanente e credencial individual para quem trabalha fora

Failover de link e SD-WAN

quando há mais de um provedor, com prioridade de tráfego definida no projeto

Virada com equipamento antigo preservado

a borda anterior fica cabeada e pronta para reassumir até o aceite final

Diagnóstico

## Os sintomas que trazem o projeto

### Licença vencida, proteção desligada

Appliance de marca famosa parou de filtrar quando a anuidade venceu — a proteção só volta quando a licença é renovada.

### Home office entrando sem VPN

Acesso remoto na base do gambiarra: porta aberta no roteador, área de trabalho exposta, nenhum registro de quem entrou.

### Filial pendurada em improviso

Unidades trocando dados por ferramenta de acesso remoto ou pastas em nuvem pessoal, porque nunca houve túnel dedicado entre as pontas.

## O firewall é o projeto, não a caixa

Comprar um appliance caro e entregá-lo ao estagiário configurar é um equívoco recorrente na segurança de perímetro. O equipamento importa menos do que as decisões que o cercam: quais zonas existem, o que pode falar com o quê, por onde sai cada tipo de tráfego, quem entra de fora e com qual credencial. Nosso serviço começa por essas perguntas — e só depois especifica hardware.

Trabalhamos com **Mikrotik RouterOS** na borda por uma razão pragmática: é a plataforma que entrega firewall stateful, NAT avançado, VPN, filas de QoS e múltiplos links com licenciamento perpétuo. Em modelos de assinatura, parte do orçamento fica presa à renovação — e sem ela recursos de filtragem simplesmente deixam de funcionar. Aqui esse mesmo orçamento pode virar redundância: um segundo equipamento em **alta disponibilidade**, sincronizado, que assume a borda sozinho se o titular falhar.

## Anatomia de uma borda bem projetada

O projeto de borda que entregamos cobre quatro camadas que precisam conversar entre si:

- **Controle de perímetro** — regras stateful escritas por zona e por serviço, negando por padrão e liberando por exceção documentada. Cada regra tem dono, motivo e data no memorial.

- **Políticas por VLAN** — o firewall enxerga os segmentos criados no projeto de rede e arbitra o tráfego entre eles: visitante nunca alcança servidor, câmera não sai para a internet, financeiro só conversa com o ERP pelos protocolos previstos.

- **Acesso remoto** — VPN individual para home office com credencial por pessoa e registro de sessão; nada de porta de área de trabalho remota aberta para o mundo. Se o serviço precisa existir, ele passa a viver atrás do túnel, alcançável só por quem tem credencial nominal — e cada entrada fica registrada com usuário e horário.

- **Saída redundante** — dois ou mais links de operadoras diferentes com failover automático e balanceamento: quando um provedor falha, o tráfego passa a sair pelo link remanescente segundo a prioridade definida no projeto, e o evento fica registrado no monitoramento para virar assunto com a operadora.

## SD-WAN: filiais interligadas sem mensalidade de MPLS

Interligar matriz e filial já exigiu circuito dedicado de operadora — contratado ponta a ponta e cobrado como mensalidade recorrente enquanto o link existir. Hoje o mesmo resultado — rede única, sistemas centralizados, telefonia integrada, impressão entre unidades — se obtém com **túneis criptografados sobre internet comum**, orquestrados por SD-WAN: o tráfego crítico escolhe automaticamente o melhor caminho disponível e troca de rota sozinho quando um link degrada.

Para quem está abrindo uma filial, esse é o coração do projeto: a unidade nova já entra em operação dentro da rede da empresa, herdando as políticas de segurança já desenhadas para a matriz — o mesmo mapa de zonas, as mesmas regras por VLAN, o mesmo controle de acesso remoto — e sem ficar refém de um único provedor local. Para quem já tem filiais penduradas em soluções improvisadas, é a chance de aposentar acessos remotos artesanais e planilhas viajando por e-mail.

## Troca de firewall sem noite em claro

A objeção clássica — “e se a empresa ficar fora do ar?” — morre no método. O equipamento novo é montado em bancada com a configuração completa: zonas, regras, túneis, filas. Validamos o comportamento contra amostras do seu tráfego real antes de qualquer visita. A virada em si acontece em janela combinada e programada com a sua equipe, fora do expediente: como a configuração já foi validada antes da visita, o corte se resume a mover cabos e verificar o roteamento. A indisponibilidade é programada, avisada antes e contida dentro da janela acordada — e o appliance anterior fica intacto ao lado, cabeado, pronto para reassumir se algum teste de aceitação falhar.

Depois do corte, cada serviço crítico é verificado com a sua equipe: ERP, telefonia, emissão fiscal, VPNs, filiais. Só encerramos a janela com o checklist assinado.

## Depois da entrega: a borda continua vigiada

Firewall entregue entra direto no monitoramento do nosso **NOC**, via Zabbix e Grafana: estado dos túneis, consumo por link, temperatura, tentativas de acesso bloqueadas. O horário de plantão, o canal de acionamento e o prazo de resolução por criticidade são definidos em contrato, junto com o que acontece se não forem cumpridos — nada disso fica no campo da promessa verbal. Durante o período pós-projeto, essa vigília faz parte da entrega — é a nossa forma de mostrar, com dados, que a borda se comporta como o projeto previu. E se a sua empresa decidir manter esse acompanhamento permanentemente, o caminho existe, sem nunca ter sido condição do contrato.

Quer isso avaliado na sua empresa?

A visita de levantamento é gratuita na Grande Florianópolis.

 [Como orçamos](<https://infraestruturati.com.br/orcamento>)

Resultado

## O que muda com a entrega

### Borda com plano B

Projeto com alta disponibilidade: equipamento reserva sincronizado e failover de link — quando o provedor falha, o tráfego segue pelo caminho previsto no projeto.

### Custo sem armadilha

RouterOS licenciado de forma perpétua: o investimento fica no projeto e no hardware, não num aluguel de licença que precisa ser renovado para o filtro continuar ligado.

### Regra escrita, regra auditável

Política de firewall documentada por VLAN e por serviço, com registro de mudanças — auditoria e LGPD deixam de ser susto.

Etapas

## O caminho até a virada

01

### Raio-x da borda atual

Inventário de links, regras existentes, portas expostas e dependências que ninguém lembrava.

02

### Projeto de segurança

Desenho da borda nova: zonas, NAT, VPNs, failover e matriz de políticas por segmento.

03

### Configuração assistida

Firewall montado e testado em bancada, com as regras validadas contra o tráfego real capturado.

04

### Virada com rollback

Troca em janela combinada, testes de cada serviço crítico e o equipamento antigo preservado até a aceitação final.

Dúvidas

## O que perguntam sobre este serviço

Por que Mikrotik em vez de Fortinet, Sophos ou Cisco?

Pelo mesmo motivo que engenharia escolhe ferramenta: resultado por custo. RouterOS entrega firewall stateful, VPN, QoS e SD-WAN com licença perpétua. Para o porte de PME e média empresa, a diferença de preço não compra diferença de proteção — compra logotipo.

Minha empresa fica sem internet durante a troca do firewall?

A troca acontece em janela combinada fora do expediente: o equipamento novo chega pré-configurado e testado em bancada, então o corte se resume a mover cabos e conferir o roteamento. O firewall antigo permanece cabeado e pronto para reassumir até a aceitação final.

Vocês configuram VPN para home office e para filiais?

Sim — os dois cenários fazem parte do projeto de borda. Colaboradores externos entram por VPN individual com credencial própria; filiais se conectam por túnel site-to-site permanente, com o tráfego priorizado por SD-WAN quando há mais de um link.

O que acontece se o firewall apresentar problema depois da entrega?

O equipamento fica sob a vigilância do nosso NOC no período pós-projeto: queda de túnel, consumo anormal ou falha de hardware geram alerta na nossa tela. O horário de plantão, o canal de acionamento e o prazo de resposta por criticidade ficam declarados em contrato. Ajustes de configuração no período de garantia não têm custo.

Próximo passo

## Comece pela visita de levantamento

A visita inicial é gratuita e sem compromisso na Grande Florianópolis. Vamos até o local, entendemos o que já existe e qual é o prazo que está te empurrando — só depois disso faz sentido falar de escopo e de preço.

[Marcar a visita de levantamento](<https://wa.me/554832118451?text=Ol%C3%A1!%20Vim%20do%20infraestruturati.com.br.%20Vamos%20abrir%20uma%20filial%20e%20ela%20precisa%20nascer%20conectada%20%C3%A0%20matriz.>)

Já sabe em que pé está? Vá direto ao ponto:

- [A data já está marcada](<https://wa.me/554832118451?text=Ol%C3%A1!%20Vim%20do%20infraestruturati.com.br.%20Vamos%20abrir%20uma%20filial%20e%20ela%20precisa%20nascer%20conectada%20%C3%A0%20matriz.%20A%20data%20j%C3%A1%20est%C3%A1%20marcada.>)

- [Ainda estamos definindo a data](<https://wa.me/554832118451?text=Ol%C3%A1!%20Vim%20do%20infraestruturati.com.br.%20Vamos%20abrir%20uma%20filial%20e%20ela%20precisa%20nascer%20conectada%20%C3%A0%20matriz.%20A%20data%20ainda%20n%C3%A3o%20est%C3%A1%20definida%20e%20quero%20entender%20o%20caminho%20antes%20de%20decidir.>)

- [Já está atrapalhando a operação](<https://wa.me/554832118451?text=Ol%C3%A1!%20Vim%20do%20infraestruturati.com.br.%20Vamos%20abrir%20uma%20filial%20e%20ela%20precisa%20nascer%20conectada%20%C3%A0%20matriz.%20O%20problema%20j%C3%A1%20est%C3%A1%20atrapalhando%20a%20opera%C3%A7%C3%A3o%20e%20preciso%20de%20um%20diagn%C3%B3stico.>)

Pauta da primeira conversa

- O momento e, se já houver, a data

- Os endereços envolvidos — o de hoje e o de destino

- O que já existe: rack, links contratados, firewall

- Quem decide e quem opera no dia a dia

[0800 591 9271](<tel:08005919271>) · [contato@assist.com.br](<mailto:contato@assist.com.br?subject=Projeto%20de%20infraestrutura%20%E2%80%94%20infraestruturati.com.br&body=Ol%C3%A1!%20Vim%20do%20infraestruturati.com.br.%20Vamos%20abrir%20uma%20filial%20e%20ela%20precisa%20nascer%20conectada%20%C3%A0%20matriz.%0A%0APauta%20da%20primeira%20conversa%3A%0A-%20O%20momento%20e%2C%20se%20j%C3%A1%20houver%2C%20a%20data%0A-%20Os%20endere%C3%A7os%20envolvidos%20%E2%80%94%20o%20de%20hoje%20e%20o%20de%20destino%0A-%20O%20que%20j%C3%A1%20existe%3A%20rack%2C%20links%20contratados%2C%20firewall%0A-%20Quem%20decide%20e%20quem%20opera%20no%20dia%20a%20dia>)

Segunda a Sexta, 08h às 18h
