Aprenda a proteger redes através de firewalls e arquiteturas seguras de perímetro
Entenda os conceitos básicos e a importância dos firewalls na proteção de redes corporativas e pessoais

Um firewall é um dispositivo ou software que controla o tráfego entre redes confiáveis e não confiáveis. Ele atua como uma "barreira de proteção" essencial para evitar acessos não autorizados à sua rede.
Funciona baseado em um conjunto de regras predefinidas que determinam quais pacotes de dados podem ou não passar através dele, garantindo a segurança do perímetro.
Segundo a Gartner, 99% das violações de firewall ocorrem por configurações incorretas, não por falhas tecnológicas
Protege contra ataques cibernéticos, vazamento de dados sensíveis e propagação de malwares na rede
Representa a primeira linha de defesa na segurança de rede, filtrando ameaças antes que alcancem sistemas internos
Packet Filter - analisa pacotes individuais
Inspeção com Estado - monitora conexões completas
Firewall de Aplicação - controle no nível da aplicação
Analisa pacotes individualmente, verificando endereços IP de origem e destino, números de portas e protocolos utilizados. É o tipo mais básico de firewall, funcionando na camada de rede do modelo OSI.
Mantém uma tabela de estado rastreando todas as conexões ativas, monitorando o contexto completo de cada sessão de rede estabelecida
Permite ou bloqueia pacotes com base no estado da conexão (nova, estabelecida, relacionada), não apenas em regras estáticas
Mais seguro que packet filter, é o padrão usado em firewalls modernos corporativos e domésticos
Opera no nível da camada de aplicação do modelo OSI, inspecionando o conteúdo dos dados e protocolos específicos como HTTP, FTP, SMTP.
Capaz de identificar e bloquear ataques sofisticados que exploram vulnerabilidades em aplicações web e serviços.
Aprenda a criar e gerenciar regras eficazes que garantem a segurança sem comprometer a funcionalidade da rede
Definem explicitamente o que é permitido ou bloqueado no tráfego de rede
Baseadas em endereços IP, números de portas, protocolos e direção do tráfego
Devem seguir o princípio de conceder apenas acessos estritamente necessários

Regras muito genéricas que deixam brechas de segurança significativas, permitindo acessos indesejados
Focar apenas no tráfego de entrada e negligenciar o controle de saída, permitindo exfiltração de dados
Falta de autenticação forte e multifator para acesso administrativo ao próprio firewall
Use listas de controle de acesso (ACLs) específicas e bem documentadas para cada tipo de tráfego e serviço
Aplique regras em todas as interfaces relevantes (entrada, saída, internas) sem exceções
Analise logs regularmente para detectar tentativas de intrusão e comportamentos anormais
Router(config)# access-list 100 permit tcp any host 192.168.1.10 eq 80
Router(config)# access-list 100 permit tcp any host 192.168.1.10 eq 443
Router(config)# access-list 100 deny ip any any
Router(config)# interface GigabitEthernet0/0
Router(config-if)# ip access-group 100 in
Exemplo de ACL permitindo apenas tráfego HTTP e HTTPS para um servidor específico
Descubra como segmentar redes e proteger sistemas internos através de zonas de segurança estratégicas
Uma DMZ é uma rede isolada e segmentada que hospeda serviços públicos como servidores web, email, FTP e VPN. Funciona como uma zona neutra entre a Internet e a rede interna corporativa.

Rede pública não confiável
Proteção entre Internet e DMZ
Serviços públicos isolados
Proteção da rede interna
Sistemas críticos protegidos
Segmentação em zonas permite controle rigoroso e granular do tráfego entre cada camada
Minimiza pontos de ataque possíveis ao isolar serviços públicos
Facilita vigilância e aplicação de políticas específicas por zona
Permite separação total de serviços sensíveis e dados confidenciais
Cria múltiplas camadas de proteção contra invasões
Visualização da topologia de segurança em camadas, mostrando o fluxo de tráfego controlado através de múltiplos firewalls e zonas isoladas
Hora de colocar em prática! Vamos configurar um firewall completo com regras de segurança e DMZ

Configurar GigabitEthernet0/0 para Internet (zona untrusted)
Configurar GigabitEthernet0/1 para DMZ (zona intermediária)
Configurar GigabitEthernet0/2 para rede interna (zona trusted)
Atribuir endereços IP e máscaras apropriadas para cada zona
Permitir HTTP (porta 80) e HTTPS (porta 443) da Internet para servidores na DMZ
Bloquear completamente acesso direto da Internet para rede interna corporativa
Permitir tráfego da rede interna para Internet com NAT (Network Address Translation)
Implementar deny all como última regra para bloquear tudo não explicitamente permitido
Router(config)# int g0/0
Router(config-if)# ip access-group 101 in
Router(config-if)# exit
Router(config)# int g0/1
Router(config-if)# ip access-group 102 in
Router(config-if)# exit
Verificar logs do firewall e mensagens de erro usando comandos show logging
Confirmar que acessos não autorizados são efetivamente bloqueados conforme políticas
Validar que tráfego legítimo flui corretamente através das regras configuradas
Refinar regras com base nos resultados dos testes, corrigindo problemas identificados
Manter firmware e software do firewall sempre atualizados com os patches de segurança mais recentes
Usar senhas complexas e implementar autenticação multifator (MFA) para acesso administrativo
Monitorar logs ativamente e realizar auditorias de segurança regulares e documentadas
Visualização do Packet Tracer mostrando ACLs aplicadas, testes de conectividade bem-sucedidos entre zonas e logs de firewall confirmando operação correta

Explore NGFW (Next-Generation Firewalls) com inspeção profunda de pacotes e inteligência artificial
Aprenda sobre detecção e prevenção de intrusões integrados com firewalls
Continue praticando cenários complexos no Packet Tracer, incluindo VPNs e alta disponibilidade

Aula 9 – Firewall e Segurança de Perímetro