Pular para o conteúdo
BerryCade BETA
Firewall de borda · Raspberry Pi 3, 4 e 5

Um firewall de verdade, num Raspberry Pi.

Políticas zona a zona com NAT, VLANs, PPPoE, IDS/IPS, filtro web e VPN, configurados pelo navegador, como nos firewalls de mercado. Cada alteração é testada antes de valer, e volta sozinha se você perder o acesso.

Imagem para Raspberry Pi 3, 4 e 5 (.img.xz)

  • nftables puro
  • Debian 13 "trixie"
  • Suricata
  • strongSwan
  • Tailscale
BerryCade berrycade · Política de Firewall
Política de Firewallpor sequência
IDNomeOrigemDestinoServiçoAçãoSegurança
1LAN-InternetSaída da LAN para a internet com NAT lanwanALL ✓ ACEITAR—
2LAN-VPNLAN para os túneis VPN lanvpntailscaleALL ✓ ACEITAR—
3VPN-LANTúneis VPN para a LAN vpnlanALL ✓ ACEITAR—
Configuração sincronizada com o kernel3 políticas

Vermelho enquanto a alteração é aplicada, verde quando entra em operação.

Por que BerryCade

Feito para ficar na borda da rede

  • Firewall completo

    nftables puro, políticas zona a zona avaliadas de cima para baixo, NAT na própria regra, VLANs e PPPoE.

  • Segurança por política

    IPS (Suricata), filtro web por categorias e inspeção SSL, ligados em cada regra que precisar.

  • Impossível se trancar para fora

    Toda alteração precisa ser confirmada pelas regras novas. Sem confirmação em 60 s, a configuração anterior volta sozinha.

  • Painel e kernel sempre iguais

    O ruleset é trocado de uma vez, nunca pela metade, e um verificador corrige qualquer diferença.

  • Atualizações seguras

    Firmware assinado (Ed25519), autoteste antes de ativar, volta automática em caso de falha e até três versões instaladas.

  • Instala em minutos

    Imagem pronta para gravar no cartão e assistente de configuração no primeiro acesso.

Telas

Tudo pelo navegador

Nada de editar arquivos no sistema: o painel valida, testa e aplica cada alteração, e guarda o histórico de todas elas.

Painel de Controle: CPU, temperatura, memória, disco, consumo da WAN e da LAN, portas e serviços.
Recursos

O que vem no BerryCade

Organizado como no menu do painel.

Rede

  • Portas onboard ou qualquer adaptador USB-Ethernet, fixadas pelo MAC.
  • WAN por PPPoE, DHCP ou IP fixo.
  • VLANs 802.1Q com faixa de IP e zona próprias.
  • DHCP por interface, com reservas, revogação e banimento.
  • DNS com domínio local e rotas estáticas.

Política & objetos

  • Políticas zona a zona com negação implícita registrada.
  • NAT na própria regra ou numa tabela central.
  • Endereços, serviços, IPs virtuais (port forwarding) e pools.
  • Contadores por regra; reordene arrastando a linha.

Perfis de segurança

  • IDS/IPS com Suricata e regras ET Open atualizadas todo dia.
  • Filtro web por categorias (UT1, Block List Project, HaGeZi), com página de bloqueio.
  • Inspeção SSL por certificado ou profunda, com exceções para bancos.
  • Anti-contorno: bloqueia DNS sobre TLS e sobre HTTPS.

VPN

  • IPsec (strongSwan) com assistente e modo avançado.
  • Chave pré-compartilhada ou certificados com CA local.
  • Tailscale como subnet router e exit node.

Wi-Fi

  • Access points UniFi monitorados por SSH, somente leitura.
  • Redes Wi-Fi (SSIDs) e ajustes dos APs continuam na controladora UniFi.
  • Clientes com sinal, canal, tráfego e nome do dispositivo.
  • A senha do AP é usada uma vez e não é guardada.

Sistema

  • Revisões de todas as alterações, com volta para qualquer uma.
  • Backup completo, opcionalmente cifrado.
  • Administradores com restrição por IP.
  • Temas claro e escuro e cores personalizadas.
Como uma alteração é aplicada

Nada vale antes de ser testado

O arquivo de configuração é a fonte da verdade, versionado a cada alteração. Do clique em OK até a regra em operação:

  1. Validar

    Dados e referências entre objetos são conferidos antes de qualquer coisa.

  2. Gerar e testar

    Firewall, rede, DNS, proxy e VPN são gerados e testados: nft -c, dnsmasq --test, squid -k parse.

  3. Aplicar de uma vez

    O ruleset inteiro é trocado atomicamente, sem janela aberta no meio.

  4. Confirmar

    O navegador confirma pelas regras novas. A alteração vira uma revisão.

  5. Ou voltar sozinha

    Sem confirmação em 60 s, a configuração anterior é restaurada.

Linha de comando

Também pelo console, com Tab

Tudo o que se configura no painel também se configura pelo console ou por SSH. A tecla Tab completa comandos, nomes que já existem, campos e valores.

  • A mesma validação e o mesmo histórico do painel.
  • Se a alteração cortar o SSH, a confirmação não chega e tudo volta sozinho.
  • Comandos de recuperação funcionam mesmo com o painel parado.
Hardware e instalação

Do cartão SD ao firewall

  1. Grave a imagem

    Baixe berrycade-<versão>.img.xz nas versões publicadas e grave no cartão com o Raspberry Pi Imager ("Use custom") ou o balenaEtcher.

  2. Ajuste antes de ligar (opcional)

    Edite berrycade.txt na partição de boot: nome, IP da LAN, gateway e DNS.

  3. Ligue com a LAN conectada

    No primeiro boot a partição é expandida e o assistente pergunta as portas LAN e WAN, o IP da LAN, a conexão com a internet e o nome do equipamento.

Você vai precisar de

  • Raspberry Pi 3, 4 ou 5 (64 bits). Para IDS/IPS, um Pi 4 ou 5 com 4 GB ou mais.
  • Cartão microSD de 8 GB ou mais.
  • Uma segunda porta de rede: qualquer adaptador USB-Ethernet.

Primeiro acesso

Endereço
https://10.0.0.99/
Usuário
admin
Senha
admin (troca obrigatória no primeiro login)
Beta

Em testes, com atualizações constantes

O BerryCade está em beta: pode haver falhas e mudanças de comportamento entre versões. Teste antes de colocar na borda de uma rede importante e mantenha um backup da configuração (Sistema › Backup e Restauração).

Encontrou um problema ou tem uma sugestão? É o retorno de quem testa que guia as próximas versões.

Ir para o suporte