Pular para o conteúdo
pfSense

Backup, restauração e atualização do pfSense sem quebrar a operação

Por equipe técnica da OpenSourceBrasil11 min de leituraAtualizado em

Duas rotinas separam o firewall que se recupera rápido do firewall que vira dor de cabeça: o backup da configuração e a atualização feita com método. As duas são simples no pfSense e as duas são negligenciadas com frequência, até o dia em que o disco falha ou uma atualização feita no impulso derruba um serviço no meio do expediente.

Este guia trata das duas pontas. Como guardar e restaurar a configuração do pfSense, como migrar para um hardware novo sem refazer tudo à mão e como atualizar versões e pacotes reduzindo o risco de indisponibilidade. Nada aqui é complicado; o que falta, na maioria dos casos, é o hábito.

Toda a configuração cabe em um arquivo

O pfSense guarda a configuração inteira em um único arquivo XML. Regras de firewall, VPN, NAT, DHCP, DNS, usuários e ajustes de pacotes, tudo vive nesse arquivo. Em Diagnostics, na opção de backup e restauração, você exporta esse XML e guarda em local seguro. Essa característica é uma das mais convenientes da plataforma: a memória do firewall é portátil.

Por ser um arquivo único, o backup do pfSense é rápido de gerar e leve de guardar. O que costuma faltar não é a ferramenta, é a disciplina de exportar após cada mudança relevante e manter mais de uma cópia, em lugares diferentes, para o caso de uma delas se perder junto com o resto.

Backup manual e backup automático

O backup manual é o exportar sob demanda, ideal para o momento antes de mexer em algo importante. Vale gerar uma cópia cifrada com senha quando o arquivo vai sair do ambiente controlado, já que ele contém segredos como chaves de VPN e credenciais.

Para não depender da memória, existe o Auto Config Backup, em Services > Auto Config Backup, que envia o arquivo cifrado para a nuvem da Netgate a cada mudança salva. Ele exige uma conta Netgate e uma senha de criptografia que só você conhece, sem a qual o backup não é restaurável. Ele guarda um histórico de versões, o que permite voltar não só para a última configuração, mas para um ponto anterior específico. Automatizar o backup elimina o maior risco, que é o de simplesmente esquecer de fazer.

Restaurar a configuração

Restaurar é o inverso do backup e igualmente direto. Em Diagnostics > Backup & Restore você aponta o arquivo XML na tela de restauração, e o pfSense aplica a configuração e reinicia com ela. No campo Restore area dá para escolher entre All (a configuração inteira) ou uma área específica, como só as regras de firewall ou só a VPN, o que ajuda em correções pontuais sem mexer no resto. Se o backup estiver cifrado, marque a opção de configuração criptografada e informe a senha, senão a restauração falha sem explicar o motivo.

A restauração seletiva é útil quando uma mudança deu errado em uma área e você quer voltar só aquela parte ao estado anterior. É mais cirúrgico do que restaurar tudo, e evita desfazer ajustes válidos feitos em outras áreas no intervalo.

Migrar para um hardware novo

Trocar de hardware é onde o arquivo único mostra o seu valor. O procedimento é limpo: instale a mesma versão do pfSense no equipamento novo, restaure o backup e ajuste apenas o que muda entre as máquinas, tipicamente os nomes das interfaces de rede, já que placas diferentes têm identificadores diferentes.

Esse reajuste de interfaces é o ponto de atenção da migração. Se o hardware novo tem placas com nomes distintos das do antigo, o pfSense pode não casar WAN e LAN automaticamente, e você reatribui as interfaces após a restauração. Fora isso, a migração transfere a operação inteira sem refazer regra por regra.

Atualizar versões: antes de clicar em atualizar

Atualizar o pfSense é importante para receber correções de segurança e estabilidade, mas atualizar sem preparo é convite a problema. A atualização de versão fica em System > Update, e o histórico de pacotes em System > Package Manager. A regra de ouro é backup antes de tudo. Com a configuração salva, uma atualização que dê errado tem caminho de volta. Sem ela, o mesmo problema vira uma noite reconstruindo o ambiente.

Antes de aplicar, leia as notas da versão para saber o que muda, se algum pacote foi afetado e se há alerta conhecido. Atualizações de versão principal merecem mais cautela que correções pequenas, porque podem mudar comportamento de pacotes e de recursos. Saber o que vem evita a surpresa depois.

Atualizar com janela e plano de retorno

  • Faça backup da configuração imediatamente antes da atualização.
  • Leia as notas da versão e verifique o impacto nos pacotes usados.
  • Escolha uma janela de baixa atividade, não o meio do expediente.
  • Tenha um plano de retorno definido antes de começar.
  • Atualize os pacotes em harmonia com a versão do sistema.
  • Valide os serviços críticos logo após a atualização, sem esperar o chamado.

Pacotes: atualizar junto, não solto

Os pacotes do pfSense, como Suricata, pfBlockerNG e HAProxy, acompanham a versão do sistema. Atualizar o sistema e deixar os pacotes para trás, ou o contrário, gera incompatibilidade. O caminho seguro é manter sistema e pacotes coerentes, atualizando na sequência recomendada e validando cada serviço depois.

Um pacote que depende de configuração fina, como o IDS e IPS, merece atenção redobrada após a atualização. Regras podem mudar, e o ajuste contra falso positivo às vezes precisa de revisão. Tratar a atualização de pacotes como parte da manutenção, e não como um clique isolado, evita a maioria dos sustos.

Onde a OpenSourceBrasil entra

Backup e atualização são o coração da manutenção de um firewall saudável, e são justamente o que se abandona quando não há rotina. A OpenSourceBrasil cuida disso dentro do suporte pfSense, com backup automatizado, atualização planejada em janela adequada, validação dos serviços críticos e plano de retorno definido antes de qualquer mudança.

Guias relacionados

Continue aprofundando os temas de firewall, pfSense, VPN e segurança de redes.

Firewall

Revisão de firewall

Configurações frágeis se acumulam em silêncio. A revisão de firewall identifica exposições antes que virem incidente.

Ler guia
pfSense

Checklist de segurança pfSense

Um checklist prático para revisar a segurança do pfSense: acesso, regras, VPN, atualização, backup e monitoramento.

Ler guia
pfSense

Instalação e configuração do pfSense

Do download à primeira regra de firewall. Requisitos, atribuição de WAN e LAN, assistente inicial, senha, DNS e o backup que evita retrabalho.

Ler guia

Dúvidas comuns

Perguntas frequentes

Como fazer backup do pfSense?

Toda a configuração fica em um arquivo XML único. Em Diagnostics, na opção de backup e restauração, você exporta esse arquivo e guarda em local seguro, de preferência cifrado. Há também o backup automático de configuração, que envia o arquivo cifrado para a nuvem da Netgate a cada mudança, com histórico de versões.

Como migrar o pfSense para um hardware novo?

Instale a mesma versão no equipamento novo, restaure o backup da configuração e reatribua as interfaces de rede, já que placas diferentes têm identificadores diferentes. Fora esse ajuste de WAN e LAN, a restauração transfere a operação inteira sem refazer regra por regra.

Posso restaurar só as regras de firewall no pfSense?

Sim. A restauração permite aplicar a configuração inteira ou apenas uma área específica, como só as regras de firewall ou só a VPN. Isso é útil para desfazer uma mudança pontual que deu errado sem reverter ajustes válidos feitos em outras áreas.

É seguro atualizar o pfSense?

É seguro quando feito com método: backup antes de tudo, leitura das notas da versão, janela de baixa atividade e plano de retorno definido. Atualizações de versão principal pedem mais cautela que correções pequenas. O risco não está em atualizar, e sim em atualizar sem preparo e no meio do expediente.

Preciso atualizar os pacotes junto com o pfSense?

Sim. Pacotes como Suricata, pfBlockerNG e HAProxy acompanham a versão do sistema. Atualizar o sistema e deixar os pacotes para trás, ou o contrário, gera incompatibilidade. Mantenha sistema e pacotes coerentes, atualizando na sequência recomendada e validando cada serviço depois.

Com que frequência devo fazer backup da configuração?

A cada mudança relevante, e não em intervalo fixo. Como a configuração muda quando você mexe nela, o gatilho natural do backup é a alteração. O backup automático resolve isso ao gerar uma cópia a cada mudança, o que elimina o risco de esquecer.

Posso restaurar um backup de uma versão antiga do pfSense na versão nova?

Restaurar um backup de uma versão bem anterior em uma versão muito mais nova pode gerar incompatibilidade, porque a estrutura do arquivo XML evolui entre versões. O caminho seguro é instalar a mesma versão que gerou o backup, restaurar e só então atualizar pelo System > Update. Para saltos grandes de versão, revise as notas de cada etapa antes de subir.

Próximo passo

Precisa de apoio especializado no seu ambiente?

Cada rede é diferente. Fale com um especialista em pfSense por e-mail e receba uma avaliação do seu cenário, sem compromisso.