Voltar para todos os tutoriais
Segurança 19 de março de 2026

Implementando regras de firewall pfSense para bloqueio de tráfego internacional

Veja como estruturar bloqueio geográfico no pfSense com pfBlockerNG, allowlists, logs, testes e rollback sem quebrar serviços legítimos.

Implementando regras de firewall pfSense para bloqueio de tráfego internacional

Bloqueio geográfico no firewall pode reduzir tentativas automatizadas de acesso vindas de regiões onde sua empresa não atua. Em ambientes pfSense, esse controle costuma ser feito com o pacote pfBlockerNG, que permite criar listas GeoIP, bloquear países, gerar aliases e acompanhar logs.

Mas GeoIP não deve ser tratado como solução mágica. Muitos serviços legítimos usam CDNs, provedores de nuvem, gateways de pagamento, APIs, e-mail e redes globais fora do Brasil. Um bloqueio mal planejado pode derrubar integrações, impedir acesso de fornecedores, afetar entregabilidade de e-mail ou causar falha em sistemas externos.

Neste tutorial, vamos montar uma abordagem segura: backup, instalação do pfBlockerNG, estratégia de bloqueio, allowlists, regras de entrada, testes, logs e rollback.


Quando bloqueio internacional faz sentido

GeoIP é útil principalmente para reduzir superfície de ataque em serviços publicados na internet. Exemplos:

  • VPN corporativa;
  • portais internos;
  • sistemas web restritos;
  • serviços administrativos;
  • painéis de fornecedores;
  • acesso remoto de filiais;
  • servidores que não deveriam receber tráfego global.

Se sua empresa atende apenas Brasil e não possui clientes, fornecedores ou usuários em outros países, bloquear conexões de entrada de regiões sem relação comercial pode diminuir ruído de scanners, bots e tentativas de força bruta.

O cuidado maior está no tráfego de saída. Bloquear saída internacional de forma agressiva pode quebrar serviços legítimos hospedados em nuvem.


Pré-requisitos

Antes de começar, confirme:

  • pfSense atualizado;
  • acesso administrativo;
  • backup recente da configuração;
  • janela de manutenção;
  • lista de serviços críticos;
  • lista de fornecedores externos;
  • plano de rollback;
  • acesso local ou fora de banda caso uma regra bloqueie administração remota.

Faça backup em Diagnostics > Backup & Restore e salve o arquivo XML em local seguro antes de instalar pacote ou alterar regras.


Passo 1: instale o pfBlockerNG

No painel do pfSense:

  1. acesse System > Package Manager;
  2. abra a aba Available Packages;
  3. pesquise por pfBlockerNG;
  4. instale a versão recomendada para sua edição do pfSense;
  5. aguarde a conclusão;
  6. acesse Firewall > pfBlockerNG.

Após instalar, aplique as configurações iniciais com calma. Evite habilitar várias listas ao mesmo tempo sem entender o impacto.


Passo 2: habilite e atualize o GeoIP

No pfBlockerNG, habilite os recursos de GeoIP conforme a versão instalada. Algumas bases exigem configuração de licença ou conta de fornecedor de geolocalização. Siga as instruções exibidas na própria interface e confirme que o download das listas terminou sem erro.

Depois da primeira atualização, revise os logs do pacote. Se as bases não foram baixadas corretamente, as regras podem ficar incompletas ou não funcionar como esperado.

Checklist desta etapa:

  • pfBlockerNG habilitado
  • GeoIP configurado
  • listas baixadas com sucesso
  • cron/update do pacote funcionando
  • logs sem erro crítico

Passo 3: defina a estratégia de bloqueio

Existem duas estratégias principais:

Bloquear países específicos

É a abordagem mais conservadora. Você bloqueia países ou regiões sem relação com a operação da empresa, especialmente no tráfego de entrada. É menos provável quebrar serviços legítimos.

Permitir apenas países necessários

É mais restritiva, mas também mais arriscada. Pode fazer sentido para serviços internos muito controlados, como VPN acessada apenas do Brasil. Mesmo assim, exige allowlist para exceções.

Para a maioria das PMEs, a abordagem recomendada é começar pelo bloqueio de entrada em serviços publicados e evitar bloqueios amplos de saída no primeiro momento.


Passo 4: crie aliases e regras de entrada

No pfBlockerNG, selecione os países ou regiões que serão bloqueados e gere aliases de firewall. Depois, use esses aliases em regras de entrada nas interfaces WAN.

Exemplo de política:

TráfegoPolítica sugerida
WAN para VPNPermitir países necessários e bloquear demais origens
WAN para portal internoPermitir origens conhecidas ou países definidos
WAN para RDP/SSHNão publicar diretamente; usar VPN
WAN para e-mailCuidado: bloqueio agressivo pode afetar recebimento
LAN para internetComeçar com monitoramento antes de bloquear

Se possível, use aliases nomeados de forma clara, como:

  • GEO_BLOCK_INBOUND_HIGH_RISK
  • GEO_ALLOW_VPN_COUNTRIES
  • VENDOR_ALLOWLIST
  • MONITORING_ALLOWLIST

Nomes claros reduzem erro humano em manutenção futura.


Passo 5: monte allowlists antes de bloquear

Allowlist é a diferença entre segurança controlada e incidente operacional. Liste previamente:

  • IPs de fornecedores;
  • IPs de filiais;
  • usuários em viagem;
  • monitoramento externo;
  • gateways de pagamento;
  • serviços de e-mail;
  • APIs de ERP;
  • plataformas de backup em nuvem;
  • suporte remoto contratado.

Se a empresa usa Microsoft 365, Google Workspace, AWS, Azure, Cloudflare, gateways bancários ou serviços SaaS globais, cuidado com bloqueios de saída por país. Muitos desses serviços usam ranges amplos e dinâmicos.


Passo 6: aplique em modo controlado e monitore logs

Depois de aplicar as regras, acompanhe:

  • Firewall > Logs > Live View;
  • logs do pfBlockerNG;
  • reclamações de usuários;
  • falhas em integrações;
  • erros de e-mail;
  • indisponibilidade em VPN;
  • alertas de monitoramento.

Não faça a mudança no fim do expediente sem alguém acompanhando. O ideal é aplicar em janela monitorada e revisar os logs nas primeiras horas.

Se houver bloqueio indevido, não desative tudo sem análise. Identifique a origem, valide se é serviço legítimo e adicione exceção específica.


Passo 7: documente rollback

Antes de aplicar a regra definitiva, defina como voltar:

  1. desabilitar a regra GeoIP específica;
  2. limpar states, se necessário;
  3. restaurar backup XML, se a alteração afetou múltiplas áreas;
  4. registrar o motivo do rollback;
  5. revisar allowlist antes de tentar novamente.

Em pfSense, mudanças emergenciais sem documentação costumam virar dívida técnica. Depois de algumas semanas, ninguém sabe por que determinada exceção existe.


Erros comuns

  • Bloquear saída internacional sem mapear SaaS: quebra e-mail, APIs, sistemas financeiros e serviços hospedados fora do país.
  • Publicar RDP e tentar compensar com GeoIP: RDP não deve ficar exposto diretamente. Use VPN e MFA.
  • Não criar allowlist de fornecedores: suporte externo, monitoramento e gateways podem parar.
  • Ignorar logs: sem análise de logs, a equipe não sabe o que foi bloqueado.
  • Aplicar política sem backup: um erro simples pode exigir restauração manual trabalhosa.
  • Acreditar que GeoIP substitui firewall bem configurado: GeoIP é camada adicional, não defesa principal.

Checklist final

  • Backup XML do pfSense realizado
  • pfBlockerNG instalado e atualizado
  • GeoIP baixado sem erro
  • Estratégia definida: bloquear países ou permitir países
  • Regras aplicadas primeiro no tráfego de entrada
  • RDP/SSH removidos da exposição direta
  • Allowlist de fornecedores criada
  • Logs monitorados após aplicação
  • Plano de rollback documentado
  • Mudanças registradas para auditoria

Como a WL Tech pode ajudar

A WL Tech projeta, revisa e mantém firewalls pfSense e OPNsense para empresas que precisam de segurança de perímetro, VPN, segmentação, failover de links e documentação. Também apoiamos revisão de regras antigas, organização de aliases, análise de logs e implantação de políticas sem interromper a operação.

Quer aplicar bloqueio internacional sem derrubar serviços legítimos? A WL Tech revisa seu firewall pfSense/OPNsense, cria política de GeoIP, allowlists e plano de rollback. Solicite uma avaliação técnica ou fale com um especialista pelo WhatsApp.

Foto por panumas nikhomkhai via Pexels

Tags: pfSense firewall GeoIP pfBlockerNG segurança

Atendimento WL Tech

Online • Resposta imediata