O Que Faz A Regra Abaixo Acl Localnet Src 192.168.1.0/24 - Configuración de ACLs en Router 192.168.1.1 | PDF | Dirección IP ...
Configuración de ACLs en Router 192.168.1.1 | PDF | Dirección IP ...

Entendendo regras ACL no pfSense: o que faz a regra abaixo acl localnet src 192.168.1.0/24

Você já se deparou com uma regra assim na interface de firewall e ficou sem saber exatamente o que ela faz na prática? É mais simples do que parece, mas tem detalhes que gente nova costuma perder.

O que faz a regra abaixo acl localnet src 192.168.1.0/24

A regra declara uma variável de rede chamada localnet que agrupa todos os endereços IP de origem no intervalo 192.168.1.0/24. Isso significa qualquer endereço de 192.168.1.1 até 192.168.1.254. Ela não bloqueia nada por si só. Ela só define um grupo que será usado em outras regras de firewall como referência de origem. Em sintaxe completa do pf, isso funciona assim:

acl localnet src 192.168.1.0/24 O src indica que o grupo se aplica ao endereço de origem dos pacotes. Se você quiser aplicar ao destino, usa dst. O prefixo /24 define uma máscara de 255.255.255.0, cobrindo 256 endereços no total, sendo 254 utilizáveis para hosts.

👉 Clique no botão abaixo para saber mais sobre o assunto!

No pfSense, esse tipo de definição aparece dentro da seção de aliases, especificamente como um alias de rede. Quando você cria um alias do tipo "Network" com o nome "localnet" e o range 192.168.1.0/24, o sistema gera automaticamente algo equivalente a isso nas regras de firewall. Eu já vi muita gente ficar confusa porque acha que a regra bloqueia ou permite tráfego. Ela não faz nenhuma das duas coisas. Ela apenas cria um atalho para não precisar escrever 192.168.1.0/24 em toda regra que usar essa faixa. Quando você monta uma regra que diz "permitir tráfego da localnet para a WAN", o firewall substitui automaticamente a referência pelo intervalo definido.

Um detalhe importante: se sua rede interna não for 192.168.1.0/24, essa regra vai referenciaar endereços que nunca vão existir no seu ambiente. Já me deparei com isso em uma migração onde o cliente mudou o esquema de IP de 10.0.0.0/8 para 192.168.1.0/24 e esqueceu de atualizar os aliases. O firewall parecia funcionar, mas as regras que dependiam do alias localnet simplesmente nunca batiam. O tráfego era deixado passar pela política padrão, o que pode ser um problema de segurança se a política padrão for "deny". A solução foi ir em Firewall Aliases, localizar o alias "localnet", editar e mudar o valor para a sub-rede correta. Depois disso, todas as regras que referenciavam esse alias passaram a funcionar como esperado sem precisar ser reescritas.

Outro ponto que poucos mencionam: aliases de rede não suportam intervalos não contíguos de forma nativa no pfSense via interface gráfica. Se você precisa que "localnet" inclua também 172.16.0.0/16 e 10.0.0.0/8, vai precisar criar múltiplos aliases ou usar uma expressão de intervalo. A interface permite adicionar múltiplas linhas ao mesmo alias, mas cada linha é um bloco separado. Isso funciona, mas fica difícil de manter quando a rede cresce. Se você precisa de múltiplas sub-redes em um único alias, a alternativa mais limpa é criar um alias do tipo "Host(s)" e adicionar cada /24 individualmente, ou usar uma expressão regular no campo de rede. Não é o mais intuitivo, mas resolve.

Para verificar se o alias está sendo reconhecido pelo firewall, você pode rodar o comando pfctl -a "anchor/pfSense/*" -sr no shell do pfSense. A saída mostra como o alias é expandido em tempo real nas regras ativas. Se o intervalo estiver errado, aqui você vê o erro claramente antes que cause problema em produção. Resumindo: a regra define um alias de rede para uso em regras de firewall. Ela não gera ação alguma por si só. Seu propósito é organização e reutilização dentro das políticas de segurança. Mantenha o valor alinhado com a topologia real da sua rede e verifique periodicamente se os aliases ainda fazem sentido depois de mudanças de infraestrutura.