Um firewall de verdade, num Raspberry Pi.
Políticas zona a zona com NAT, VLANs, PPPoE, IDS/IPS, filtro web e VPN, configurados pelo navegador, como nos firewalls de mercado. Cada alteração é testada antes de valer, e volta sozinha se você perder o acesso.
Imagem para Raspberry Pi 3, 4 e 5 (.img.xz)
- nftables puro
- Debian 13 "trixie"
- Suricata
- strongSwan
- Tailscale
| ID | Nome | Origem | Destino | Serviço | Ação | Segurança |
|---|---|---|---|---|---|---|
| 1 | LAN-InternetSaída da LAN para a internet com NAT | lan | wan | ALL | ✓ ACEITAR | — |
| 2 | LAN-VPNLAN para os túneis VPN | lan | vpntailscale | ALL | ✓ ACEITAR | — |
| 3 | VPN-LANTúneis VPN para a LAN | vpn | lan | ALL | ✓ ACEITAR | — |
Vermelho enquanto a alteração é aplicada, verde quando entra em operação.
Feito para ficar na borda da rede
Firewall completo
nftables puro, políticas zona a zona avaliadas de cima para baixo, NAT na própria regra, VLANs e PPPoE.
Segurança por política
IPS (Suricata), filtro web por categorias e inspeção SSL, ligados em cada regra que precisar.
Impossível se trancar para fora
Toda alteração precisa ser confirmada pelas regras novas. Sem confirmação em 60 s, a configuração anterior volta sozinha.
Painel e kernel sempre iguais
O ruleset é trocado de uma vez, nunca pela metade, e um verificador corrige qualquer diferença.
Atualizações seguras
Firmware assinado (Ed25519), autoteste antes de ativar, volta automática em caso de falha e até três versões instaladas.
Instala em minutos
Imagem pronta para gravar no cartão e assistente de configuração no primeiro acesso.
Tudo pelo navegador
Nada de editar arquivos no sistema: o painel valida, testa e aplica cada alteração, e guarda o histórico de todas elas.
O que vem no BerryCade
Organizado como no menu do painel.
Rede
- Portas onboard ou qualquer adaptador USB-Ethernet, fixadas pelo MAC.
- WAN por PPPoE, DHCP ou IP fixo.
- VLANs 802.1Q com faixa de IP e zona próprias.
- DHCP por interface, com reservas, revogação e banimento.
- DNS com domínio local e rotas estáticas.
Política & objetos
- Políticas zona a zona com negação implícita registrada.
- NAT na própria regra ou numa tabela central.
- Endereços, serviços, IPs virtuais (port forwarding) e pools.
- Contadores por regra; reordene arrastando a linha.
Perfis de segurança
- IDS/IPS com Suricata e regras ET Open atualizadas todo dia.
- Filtro web por categorias (UT1, Block List Project, HaGeZi), com página de bloqueio.
- Inspeção SSL por certificado ou profunda, com exceções para bancos.
- Anti-contorno: bloqueia DNS sobre TLS e sobre HTTPS.
VPN
- IPsec (strongSwan) com assistente e modo avançado.
- Chave pré-compartilhada ou certificados com CA local.
- Tailscale como subnet router e exit node.
Wi-Fi
- Access points UniFi monitorados por SSH, somente leitura.
- Redes Wi-Fi (SSIDs) e ajustes dos APs continuam na controladora UniFi.
- Clientes com sinal, canal, tráfego e nome do dispositivo.
- A senha do AP é usada uma vez e não é guardada.
Sistema
- Revisões de todas as alterações, com volta para qualquer uma.
- Backup completo, opcionalmente cifrado.
- Administradores com restrição por IP.
- Temas claro e escuro e cores personalizadas.
Nada vale antes de ser testado
O arquivo de configuração é a fonte da verdade, versionado a cada alteração. Do clique em OK até a regra em operação:
Validar
Dados e referências entre objetos são conferidos antes de qualquer coisa.
Gerar e testar
Firewall, rede, DNS, proxy e VPN são gerados e testados: nft -c, dnsmasq --test, squid -k parse.
Aplicar de uma vez
O ruleset inteiro é trocado atomicamente, sem janela aberta no meio.
Confirmar
O navegador confirma pelas regras novas. A alteração vira uma revisão.
Ou voltar sozinha
Sem confirmação em 60 s, a configuração anterior é restaurada.
Também pelo console, com Tab
Tudo o que se configura no painel também se configura pelo console ou por SSH. A tecla Tab completa comandos, nomes que já existem, campos e valores.
- A mesma validação e o mesmo histórico do painel.
- Se a alteração cortar o SSH, a confirmação não chega e tudo volta sozinho.
- Comandos de recuperação funcionam mesmo com o painel parado.
# um objeto novo, liberado na política 1 $ berrycade add addresses name=servidor value=10.0.0.10/32 $ berrycade set policies 1 dst_addr+=servidor · nftables aplicado Alteração aplicada. Confirmar? [s/N] s confirmado (revisão 66f7b6d) # erros dizem o que corrigir $ berrycade set addresses servidor coment=x erro: campo desconhecido: coment - você quis dizer: comment?
Do cartão SD ao firewall
Grave a imagem
Baixe berrycade-<versão>.img.xz nas versões publicadas e grave no cartão com o Raspberry Pi Imager ("Use custom") ou o balenaEtcher.
Ajuste antes de ligar (opcional)
Edite berrycade.txt na partição de boot: nome, IP da LAN, gateway e DNS.
Ligue com a LAN conectada
No primeiro boot a partição é expandida e o assistente pergunta as portas LAN e WAN, o IP da LAN, a conexão com a internet e o nome do equipamento.
Você vai precisar de
- Raspberry Pi 3, 4 ou 5 (64 bits). Para IDS/IPS, um Pi 4 ou 5 com 4 GB ou mais.
- Cartão microSD de 8 GB ou mais.
- Uma segunda porta de rede: qualquer adaptador USB-Ethernet.
Primeiro acesso
- Endereço
- https://10.0.0.99/
- Usuário
- admin
- Senha
- admin (troca obrigatória no primeiro login)
Em testes, com atualizações constantes
O BerryCade está em beta: pode haver falhas e mudanças de comportamento entre versões. Teste antes de colocar na borda de uma rede importante e mantenha um backup da configuração (Sistema › Backup e Restauração).
Encontrou um problema ou tem uma sugestão? É o retorno de quem testa que guia as próximas versões.
Ir para o suporte