BackRedes
voltar ao blog
3 min readFirewallSegurançaRedes

Hardening de firewall: checklist prático para começar

Firewall configurado uma vez e nunca mais revisado é regra, não exceção. O problema é que "nunca mais revisado" normalmente significa regras abertas que ninguém lembra por quê, e nenhuma visibilidade do que está passando. Este checklist é a ordem que usamos numa auditoria — pensada para não derrubar nada em produção no meio do caminho.

1. Mapeie antes de mudar qualquer coisa

Liste todas as regras ativas, com data de criação (se o equipamento guardar) e, se possível, quem pediu. Regra sem dono e sem justificativa é candidata a remoção — mas primeiro documente, depois decida.

/ip firewall filter print detail
/ip firewall nat print detail

2. Feche o que está aberto "por precaução"

Portas de administração (Winbox, SSH, API) expostas na interface WAN são o erro mais comum e mais perigoso. Regra básica: acesso administrativo só devia vir de IPs conhecidos ou de dentro de uma VPN — nunca aberto para a internet inteira.

/ip firewall filter
add chain=input protocol=tcp dst-port=8291,22 src-address-list=!admins action=drop

3. Garanta uma política padrão de negar no final

Se a última regra da chain input não é um drop explícito, sua rede provavelmente está mais aberta do que você imagina. Regras de firewall funcionam de cima para baixo — o que não é explicitamente permitido antes da última linha, deveria ser bloqueado nela.

/ip firewall filter
add chain=input action=drop comment="deny all - regra final"

4. Revise NAT e port forwards um por um

Toda porta redirecionada para dentro da rede é uma porta a menos de segurança por padrão. Pergunte de cada uma: ainda é usada? Existe alternativa via VPN em vez de exposição direta?

5. Separe regras por VLAN/segmento

Se a rede já tem VLANs, o firewall precisa de regras específicas por segmento — wifi de convidado não deveria ter as mesmas permissões que a rede de servidores. Um firewall só na borda, sem regras internas entre VLANs, protege a empresa da internet mas não protege um setor do outro.

6. Ative logs nas regras que importam

Não logue tudo — isso só gera ruído. Logue tentativas de acesso administrativo negadas, tráfego bloqueado em portas sensíveis, e qualquer coisa que sirva de alerta antecipado.

/ip firewall filter
add chain=input protocol=tcp dst-port=8291,22 action=drop log=yes log-prefix="admin-blocked"

7. Teste a partir de fora, não só de dentro

Regra de firewall que parece certa no papel às vezes falha na prática. Teste o acesso externo depois de cada mudança relevante — de um IP que não deveria conseguir entrar, e de um que deveria.

O que fazer com o que sobrar

Depois desse checklist, normalmente sobra uma lista de regras "não sei para que serve". Não apague de uma vez: desative, espere um ciclo de uso normal da empresa (uma a duas semanas), e só então remova o que não gerou nenhum log de utilização. É basicamente o que fazemos na auditoria e hardening de firewall — só que com mais instrumentação e sem depender de ninguém lembrar de olhar os logs.

leu até aqui?

Prefere que a gente cuide disso?

Configurar sozinho dá pra fazer. Se não quiser arriscar numa rede em produção, manda uma mensagem e a gente assume.

Falar no WhatsApp