1. Introdução
O BerryCade transforma um Raspberry Pi em um firewall completo para a borda da internet. Ele conecta a rede interna à internet (inclusive por PPPoE), separa a rede em zonas e VLANs, controla o que pode passar entre elas e protege o tráfego com IDS/IPS, filtro web por categorias e inspeção SSL. Também oferece VPN IPsec e Tailscale e monitora access points Wi-Fi UniFi.
Atenção: o BerryCade está em fase Beta: já está disponível para todos testarem, mas ainda está em testes e recebe atualizações constantes. Pode haver falhas e mudanças entre versões — teste antes de usar na borda de uma rede importante e mantenha um backup da configuração.
Toda a administração é feita pelo painel web. Não é preciso editar arquivos no sistema: o painel valida cada alteração, testa antes de aplicar e mantém um histórico de revisões.
Dica: para aprender a usar o painel, ligue as dicas em Sistema › Configurações › Aparência: marque Mostrar dicas e clique em Salvar tema. Com elas ligadas, as janelas mostram caixas explicativas e cada campo ganha um texto de ajuda. A opção vale para todos os administradores e pode ser desligada quando não for mais necessária.
1.1 Conceitos principais
| Conceito | O que é |
|---|---|
| Interface | Uma porta de rede (física, VLAN ou túnel). Cada interface pertence a uma zona. |
| Zona | Um grupo de interfaces com o mesmo nível de confiança, por exemplo lan, wan, vpn. As regras são escritas entre zonas. |
| Política | Uma regra de firewall de uma zona de origem para uma zona de destino: o que casar é aceito, negado ou rejeitado. As políticas são avaliadas de cima para baixo; o primeiro acerto decide. |
| Negação implícita | Tudo o que não casar com nenhuma política é descartado e registrado no log. |
| Objetos | Nomes reutilizáveis para endereços (IP, rede, faixa, FQDN, grupo) e serviços (portas e protocolos), usados nas políticas. |
| Perfis de segurança | IPS, filtro web e inspeção SSL. São ligados em cada política. |
| NAT | Tradução de endereços: faz a rede interna navegar com o IP da WAN (NAT de origem) ou publica um serviço interno (Virtual IP). |
1.2 Como as alterações são aplicadas
Ao clicar em OK ou Aplicar, o BerryCade:
- valida os dados e as referências entre objetos;
- gera as configurações do sistema (nftables, rede, DNS/DHCP, VPN etc.) e testa cada uma antes de aplicar;
- aplica tudo de forma atômica — o conjunto de regras é trocado de uma vez, nunca pela metade;
- confirma a alteração pelo navegador passando pelas regras novas;
- grava a revisão no histórico.
Importante: se a confirmação não chegar em 60 segundos — por exemplo, porque a alteração bloqueou o seu próprio acesso — a configuração anterior volta sozinha. Por isso, depois de trocar o IP da LAN ou a porta do painel, abra o novo endereço e clique em Confirmar na faixa amarela.