Pular para o conteúdo
BerryCade BETA
Manual do usuário

1. Introdução

O BerryCade transforma um Raspberry Pi em um firewall completo para a borda da internet. Ele conecta a rede interna à internet (inclusive por PPPoE), separa a rede em zonas e VLANs, controla o que pode passar entre elas e protege o tráfego com IDS/IPS, filtro web por categorias e inspeção SSL. Também oferece VPN IPsec e Tailscale e monitora access points Wi-Fi UniFi.

Atenção

Atenção: o BerryCade está em fase Beta: já está disponível para todos testarem, mas ainda está em testes e recebe atualizações constantes. Pode haver falhas e mudanças entre versões — teste antes de usar na borda de uma rede importante e mantenha um backup da configuração.

Toda a administração é feita pelo painel web. Não é preciso editar arquivos no sistema: o painel valida cada alteração, testa antes de aplicar e mantém um histórico de revisões.

Dica

Dica: para aprender a usar o painel, ligue as dicas em Sistema › Configurações › Aparência: marque Mostrar dicas e clique em Salvar tema. Com elas ligadas, as janelas mostram caixas explicativas e cada campo ganha um texto de ajuda. A opção vale para todos os administradores e pode ser desligada quando não for mais necessária.

1.1 Conceitos principais

ConceitoO que é
InterfaceUma porta de rede (física, VLAN ou túnel). Cada interface pertence a uma zona.
ZonaUm grupo de interfaces com o mesmo nível de confiança, por exemplo lan, wan, vpn. As regras são escritas entre zonas.
PolíticaUma regra de firewall de uma zona de origem para uma zona de destino: o que casar é aceito, negado ou rejeitado. As políticas são avaliadas de cima para baixo; o primeiro acerto decide.
Negação implícitaTudo o que não casar com nenhuma política é descartado e registrado no log.
ObjetosNomes reutilizáveis para endereços (IP, rede, faixa, FQDN, grupo) e serviços (portas e protocolos), usados nas políticas.
Perfis de segurançaIPS, filtro web e inspeção SSL. São ligados em cada política.
NATTradução de endereços: faz a rede interna navegar com o IP da WAN (NAT de origem) ou publica um serviço interno (Virtual IP).

1.2 Como as alterações são aplicadas

Ao clicar em OK ou Aplicar, o BerryCade:

  1. valida os dados e as referências entre objetos;
  2. gera as configurações do sistema (nftables, rede, DNS/DHCP, VPN etc.) e testa cada uma antes de aplicar;
  3. aplica tudo de forma atômica — o conjunto de regras é trocado de uma vez, nunca pela metade;
  4. confirma a alteração pelo navegador passando pelas regras novas;
  5. grava a revisão no histórico.
Dica

Importante: se a confirmação não chegar em 60 segundos — por exemplo, porque a alteração bloqueou o seu próprio acesso — a configuração anterior volta sozinha. Por isso, depois de trocar o IP da LAN ou a porta do painel, abra o novo endereço e clique em Confirmar na faixa amarela.