Início / Soluções / Redes industriais e datacom / Segurança da borda de Internet

Solução de segurança da borda de Internet: firewall, NAT, prevenção de intrusões e mitigação de DDoS no seu gateway

Cada porta aberta é uma entrada, e grupos de ransomware as escaneiam o tempo todo. Esta solução reforça o único ponto onde sua rede toca a Internet: zoneamento de firewall, NAT e publicação segura de serviços, prevenção de intrusões, primeira linha de mitigação de DDoS e auditoria de uso da Internet — projetada sobre categorias de produtos de segurança de marca aberta, dimensionada por usuários e vazão real inspecionada, com os limites ditos em voz alta.

A superfície de ataque que você já tem

Quatro riscos presentes na borda de Internet de quase toda empresa que avaliamos:

O ransomware está a um cliqueUm anexo de phishing, uma porta de área de trabalho remota exposta — depois a criptografia de cada pasta que o PC infectado alcançar.
Confiança plana por dentroUma vez dentro, tudo se move lateralmente: do PC da recepção ao servidor de arquivos e aos backups, sem resistência.
Sem registros quando o auditor perguntaQuem visitou o quê, quando, de qual conta? Reguladores e seguradoras perguntam cada vez mais — e a maioria das redes não tem nada a mostrar.
Serviços públicos expostosSeu site, e-mail e ponto de VPN encaram toda a Internet. Enchentes e varreduras são ruído de fundo constante — até que uma acerte.

Arquitetura: zonas, não esperança

Tudo que a Internet pode alcançar vive na própria zona; o interno é segmentado; só fluxos declarados cruzam o firewall:

TRUST · internal LAN staff PCs · Wi-Fi · phones file / ERP servers (internal only) core switch segmented VLANs — one infected PC cannot reach the backup server DMZ · published services web · mail · VPN endpoint reachable, but walled off from LAN FIREWALL HA pair at larger tiers · stateful zoning Trust/DMZ/Untrust · NAT & service publishing · IPS + antivirus at the gateway · URL filtering & app control · flood limiting (DDoS first line) · VPN termination for branches only declared flows ISP 1 ISP 2 (dual egress) UNTRUST · internet port scans · exploit attempts · floods — dropped at the edge volumetric DDoS beyond your pipe: carrier / scrubbing help — see limits LOG & REPORT PLATFORM who visited what, when — retained for audits

Diagrama desenhado pela AtlasCommTech seguindo a prática de projeto de segurança de rede de nível operadora. Rótulos em inglês para clareza técnica.

Por que nós: nosso fundador passou 13 anos dentro do ecossistema de parceiros da Huawei entregando redes de operadoras, onde a borda é atacada todos os dias. Projetamos sua borda com essa premissa, não com otimismo.

Opções de equipamento

A solução é dimensionada primeiro pelos seus requisitos e orçamento — a mesma arquitetura pode ser entregue com as linhas de produto de vários fabricantes. Ajudamos você a escolher conforme a disponibilidade de fornecimento no país de destino, o orçamento e os hábitos de operação da sua equipe.

Huawei — linhas de campus empresarial, WAN e segurançaEcossistema maduro com uma rede de serviços global.
ZTE Wantone — linhas datacom comparáveisDireção de custo-benefício; fornecimento mais fluido em alguns mercados.
H3C — linhas de campus e data centerPortfólio de campus e data center amplamente implantado.
Switches industriais Atlas — camada de acesso em cenários industriaisNossa própria linha industrial — compatível com a camada núcleo de qualquer marca.

O que o projeto entrega

Seis controles, uma família de equipamentos, um conjunto de políticas — toda a borda passa a caber em uma página de regras:

Zoneamento com estadoZonas Trust, DMZ e Untrust com negação por padrão — o tráfego só cruza onde uma regra escrita permite.
NAT e publicação seguraO endereçamento interno fica oculto; web, e-mail e VPN são publicados pela DMZ com apenas as portas necessárias abertas.
Prevenção de intrusões e antivírusAssinaturas IPS e antivírus de gateway inspecionam o que passa — tráfego de exploit e arquivos maliciosos conhecidos são descartados antes de chegar a um desktop.
Segmentação pensada para ransomwareDestinos C2 conhecidos bloqueados na saída; zonas internas cortadas para que um PC infectado não alcance o servidor de backup. Lógica de defesa em camadas, na sua escala.
Primeira linha DDoSLimitação de fluxo e controles de conexão absorvem as varreduras diárias e enchentes pequenas; o que exige limpeza em nível de operadora é dito honestamente nos limites abaixo.
Auditoria e logs de uso da InternetCategorias de URL e controle de aplicações por política; logs de quem-visitou-o-quê retidos pelo prazo do seu regulador, prontos quando alguém perguntar.

Três portes, uma mesma lógica

Firewalls são dimensionados pelo que inspecionam, não pelo que o datasheet celebra — eis como as faixas diferem:

Os números que guiam o projeto:
Dimensionar pela vazão inspecionada — todas as funções ativas, seu tráfego real — não a manchete do datasheet
Sessões simultâneas: centenas por usuário é normal quando se contam os apps em nuvem
Retenção de logs: conforme seu regulador — 90/180/365 dias muda o projeto de armazenamento
Faixa de porteLocal típicoO que o projeto inclui
~50 usuáriosEscritório pequeno · empresa de um localUm firewall de mesa com IPS e filtragem de URL ativos, NAT e uma DMZ pequena se você publica algo, logs locais — uma caixa bem configurada vale mais que cinco aparelhos.
~200–500 usuáriosPrédio de escritórios · escola · hospital · matriz de grupo hoteleiroFirewall de rack — par HA recomendado — dupla saída de provedor, DMZ formal, zonas internas segmentadas, plataforma de logs dedicada com retenção regulatória.
1000+ usuáriosCampus · órgão público · empresa intensiva em dadosPar de firewalls HA dimensionado pela vazão inspecionada com folga, plataforma de logs dedicada, política por departamento e — quando os serviços públicos justificam — um equipamento anti-DDoS dedicado à frente.

Papéis de equipamento (categorias, não modelos)

A solução é construída com estas categorias de produtos de segurança — a marca é escolhida com você na fase de projeto. Os modelos exatos dependem da sua banda, funções ativadas e país — nós os definimos após receber sua lista de requisitos.

PapelFunção
Firewalls de nova geraçãoO núcleo do projeto: zoneamento, NAT, IPS, antivírus, filtragem de URL, terminação de VPN — de mesa a pares de rack HA, escolhidos pela vazão inspecionada.
Plataforma de logs e relatóriosColeta os logs do firewall e de uso, guarda pelo seu período de retenção e gera os relatórios que os auditores de fato aceitam.
Equipamentos anti-DDoS (quando justificado)Limpeza dedicada à frente de serviços muito expostos — para a maioria, os controles do firewall mais o apoio da operadora são a resposta do tamanho certo, e dizemos isso.
Switches de núcleo / DMZCarregam as zonas segmentadas e conectam os servidores publicados — a camada física que torna real o desenho de zonas.
Licenças de assinaturas e categoriasAssinaturas IPS, bases de antivírus e categorias de URL são serviços licenciados em atualização contínua — dizemos por escrito quais funções precisam delas e por quanto tempo.
Proteção de endpoints (seu lado)Não é uma caixa que vendemos aqui — mas o projeto do gateway pressupõe que os endpoints têm proteção própria e que backups offline existem. Não vamos fingir que a borda os substitui.

Envie sua lista de requisitos — usuários, banda, serviços publicados, regras de retenção — e a lista de modelos vem em seguida. Essa ordem mantém o projeto honesto.

Notas de projeto e limites honestos

Leia isto antes de decidir:
  • Um firewall sozinho não vai salvá-lo de um e-mail de phishing. A borda bloqueia o que enxerga; a defesa contra ransomware também precisa de proteção de endpoints, backups offline e pessoas treinadas. Projetamos a camada da borda e nomeamos explicitamente as outras.
  • A vazão inspecionada fica bem abaixo da manchete. Com IPS, antivírus e inspeção HTTPS ativos, a capacidade real pode ser várias vezes menor que o melhor caso do datasheet — dimensionamos pela cifra inspecionada com folga, e mostramos a conta.
  • Um DDoS maior que o seu link de Internet não se resolve no seu gateway. Quando a enchente enche a linha a montante, a mitigação precisa acontecer na operadora ou num serviço de limpeza — projetamos aqui a primeira linha e ajudamos a organizar a parte a montante.
  • As políticas de licenças e a disponibilidade de produtos variam conforme a marca e o país de destino — e para funções de segurança, as assinaturas de bases importam tanto quanto a caixa. Verificamos e confirmamos ambas para o seu país na fase de projeto, antes de qualquer compromisso.
  • As regras de monitoramento de funcionários variam por país. As funções de auditoria aqui são prática padrão na maioria dos mercados, mas o que você pode registrar e por quanto tempo é lei local — implementamos o lado técnico e sinalizamos o que seu jurídico deve confirmar.

Notas de campo dos nossos engenheiros

Perguntas frequentes

Um firewall detém o ransomware?
Sozinho, não — e quem disser o contrário está vendendo. Uma borda bem configurada bloqueia destinos maliciosos conhecidos, tráfego de exploit e retornos de C2, e a segmentação impede que um PC infectado alcance seus backups. Mas a defesa contra ransomware é em camadas: controles de gateway, higiene de endpoints, backups offline e pessoas treinadas. Projetamos a camada do gateway e dizemos claramente de onde as outras devem vir.
Como dimensionar corretamente um firewall?
Pela vazão inspecionada com suas funções ativas — IPS, antivírus, inspeção HTTPS — no seu tráfego real, não pela manchete do datasheet, medida com tudo desligado. Como regra, a vazão com inspeção completa pode ser várias vezes menor. Dimensionamos por usuários, banda e funções, com folga.
Podemos ver e controlar quais sites os funcionários visitam?
Sim. A filtragem por categorias de URL e o controle de aplicações decidem o que é acessível no horário de trabalho, e os logs de auditoria registram o que foi visitado e quando. As regras de monitoramento variam por país — implementamos o lado técnico e sinalizamos onde checar a lei local.
O que é uma DMZ e posso hospedar meu site com segurança?
Uma DMZ é uma zona separada do firewall para servidores que a Internet precisa alcançar — web, e-mail, VPN. Se um servidor da DMZ for comprometido, o invasor continua fora da sua zona interna. Publicar pela DMZ com NAT e regras estritas é exatamente como um site corporativo deve ser hospedado localmente.
As funções de proteção exigem assinaturas contínuas?
Sim — assinaturas IPS, bases de antivírus e categorias de URL se atualizam continuamente e são serviços licenciados. Isso é normal em todos os fabricantes de firewall. Na fase de projeto dizemos claramente quais funções são licenciadas e por quanto tempo, e confirmamos a política de licenças da marca escolhida para o seu país antes de qualquer compromisso.

Envie seus usuários, banda e o que você publica na Internet

Um engenheiro responde com um projeto de zonas, um esboço de políticas e a lista de categorias de equipamentos. Envie sua lista de requisitos — a lista de modelos vem em seguida.

WhatsApp com um engenheiro →

Soluções relacionadas

Usamos cookies apenas para análises anônimas — sem anúncios, sem rastreamento entre sites.Política de privacidade