---
title: Defesa integrada Endpoint (Wazuh) e Firewall de borda (OPNsense) - Cloudfence
description: "how to (english version): https://github.com/cloudfence/opnsense-wazuh O OPNsense é um poderoso firewall baseado no HardenedBSD com diversos recursos para controle do perímetro de rede. Ele traz funcionalidades vistas apenas em appliances de firewall comerciais, mas com a flexibilidade de uma solução de código aberto e livre. O Wazuh é uma solução de segurança de endpoint, capaz de […]"
---

[Skip to content](https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto#main-content)

[![Logo_Cloudfence_RGB_01](https://cloudfence.com.br/hs-fs/hubfs/Logo_Cloudfence_RGB_01.png?width=2481&height=1006&name=Logo_Cloudfence_RGB_01.png)](https://cloudfence.com.br/)

- [Produtos](https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto#products)
- [Serviços](https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto#services)
- [Parceiros](https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto#partners)
- [Sobre](https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto#about)
- [Blog](https://cloudfence.com.br/blog)

Open main navigation

Close main navigation

- [Produtos](https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto#products)
- [Serviços](https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto#services)
- [Parceiros](https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto#partners)
- [Sobre](https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto#about)
- [Blog](https://cloudfence.com.br/blog)
- [Contato](https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto#contact)

[Contato](https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto#contact)

 May 30, 2019 11:35:26 AM

# Defesa integrada Endpoint (Wazuh) e Firewall de borda (OPNsense)

[Julio Camargo](https://cloudfence.com.br/blog/author/julio-camargo)

Share: [facebook-f icon](http://www.facebook.com/share.php?u=https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto) [linkedin-in icon](http://www.linkedin.com/shareArticle?mini=true&url=https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto) [Twitter icon](https://twitter.com/intent/tweet?url=https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto) [pinterest-p icon](http://pinterest.com/pin/create/link/?url=https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto) [envelope icon](mailto:?body=https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto)

 *how to (english version*)*:[https://github.com/cloudfence/opnsense-wazuh](https://github.com/cloudfence/opnsense-wazuh)*

O OPNsense é um poderoso firewall baseado no HardenedBSD com diversos recursos para controle do perímetro de rede. Ele traz funcionalidades vistas apenas em appliances de firewall comerciais, mas com a flexibilidade de uma solução de código aberto e livre.

O Wazuh é uma solução de segurança de endpoint, capaz de monitorar ameaças, integridade do sistema, resposta à incidentes e para normatização (compliance). Ele também é de código livre e permite um alto nível de personalização em suas regras.

### Pré-requisitos

- Conhecimentos básicos em firewall OPNsense;
- Conhecimentos intermediários em Wazuh;

## Desafio

No dia a dia da área de segurança e gestão de redes, um grande desafio, além de tratar todos os alertas recebidos dos dispositivos da rede, é tomar as ações certas no menor tempo possível. Para mensurar isso, existem duas métricas muito utilizadas pelos Security Operations Centers (*SOCs*), que são: Mean Time to Detect *MTTD* e o Mean Time to Respond *MTTR*. A primeira mensura o tempo médio de detecção e a segunda o tempo médio de resposta, mas como este é assunto extenso e merece um artigo dedicado, por hora tenha em mente estas duas métricas deste ponto em diante no artigo.

O problema começa quando as ferramentas responsáveis pela defesa de cada camada da segurança não se integram, necessitando de ações manuais, que além de tomarem um tempo precioso, aumentam demais o tempo de resposta, sendo algumas vezes tarde demais.

O Wazuh possui um recurso chamado *active response*, que pode ajudar nestas ações bloqueando temporariamente o IP de origem (no firewall do host) assim que uma ameaça é detectada pelas regras configuradas no servidor Wazuh. Porém, este recurso pode não ser tão eficaz para ameaças persistentes, que ficam tentando explorar brechas em todos os hosts expostos da rede.

No OPNsense há inúmeros recursos, como por ex. o IPS, que podem auxiliar nestas ações de bloqueio automáticas, porém muitas vezes o que está sendo detectado no endpoint (host), pode não estar sendo identificado pelo firewall de perímetro.

E se o agente Wazuh fosse capaz de, ao detectar uma possível ameaça em um host, já bloquear o IP de origem automaticamente no firewall de perímetro, protegendo os outros hosts da rede local? É isso que vamos fazer!

## Solução

Para executar os passos deste artigo será necessário que você tenha instalados:

- 1 firewall OPNsense;
- 1 Servidor Wazuh;
- 1 Agente Wazuh; (Linux)

![](https://static.hsstatic.net/BlogImporterAssetsUI/ex/missing-image.png)

 Topologia – Exemplo da integração Wazuh x OPNsense

Detalhes da instalação de ambas as ferramentas podem ser encontrados em:

OPNSense: [https://wiki.opnsense.org](https://wiki.opnsense.org)

Wazuh: [https://documentation.wazuh.com/current/index.html](https://documentation.wazuh.com/current/index.html)

### Configuração

#### OPNsense

O primeiro passo é configurar o firewall OPNsense para que ele tenha uma regra de bloqueio pronta para receber os IPs dos agentes Wazuh via chamada API.

Para a configuração da API:

1- Em *System: Access: Users* crie uma chave API :

![](https://static.hsstatic.net/BlogImporterAssetsUI/ex/missing-image.png)

2-Será baixado um arquivo TXT com o conteúdo parecido com este:

```
key=w86XNZob/8Oq8aC5r0kbNarNtdpoQU781fyoeaOBQsBwkXUt
secret=XeD26XVrJ5ilAc/EmglCRC+0j2e57tRsjHwFepOseySWLM53pJASeTA3
```

Salve estes dados em um local seguro e lembre-se de apenas permitir acesso à console de gerenciamento do seu firewall a partir de redes confiáveis ou restritas via VPN. Usaremos estes dados no passo de configuração do Agente Wazuh.

3-Em *Firewall: Aliases*, crie um Alias de Firewall para receber os IPs à serem banidos:

![](https://static.hsstatic.net/BlogImporterAssetsUI/ex/missing-image.png)

 O Alias pode ficar vazio. Ele será populado com os IPs inseridos pelos agentes Wazuh.

4-Crie uma regra de bloqueio na interface WAN:

![](https://static.hsstatic.net/BlogImporterAssetsUI/ex/missing-image.png)

Com este passo finalizamos a configuração necessária no firewall.

### Servidor Wazuh

No servidor Wazuh precisaremos criar uma regra de *active response*. Esta regra dirá aos agentes que, no caso de um *IP ser bloqueado 3 vezes em 3 horas,* ele será banido no firewall OPNsense. Os ajustes de tempo podem ser configurados por regra e de acordo com suas necessidades, permitindo uma granularidade interessante para ambientes que possuem diferentes serviços sendo monitorados. *(ex. SSH, HTTP, IMAP, etc)*

1-Crie uma regra personalizada dentro do arquivo:

/var/ossec/etc/rules/local\_rules.xml

```
  <rule id="100335" level="10" frequency="3" timeframe="10800">
    <if_matched_sid>3357</if_matched_sid>
    <description>Same source IP blocked 3 times in 3 hours - will be banned</description>
    <same_source_ip />
  </rule>
```

No exemplo acima, foi criada uma regra usando o `ID 3357` das regras do serviço SMTP Postfix.

2-Crie um novo bloco `command` e outro `active-reponse` dentro de:

/var/ossec/etc/ossec.conf

```
  <command>
    <name>opnsense-ban</name>
    <executable>opnsense-ban.sh</executable>
    <expect>srcip</expect>
  </command>
```

```
  <active-response>
    <command>opnsense-ban</command>
    <location>local</location>
    <rules_id>100335</rules_id>
    <level>10</level>
  </active-response>
```

Teste a sintaxe dos arquivos alterados para garantir que está tudo OK:

```
/var/ossec/bin/ossec-analysisd -t
```

Se tudo estiver OK, faça um reload para que as novas configurações sejam aplicadas:

```
/var/ossec/bin/ossec-control reload
```

### Agente Wazuh

No agente Wazuh iremos baixar o script que irá fazer a chamada da API para bloqueio do IP no OPNsense.

1-Baixe o script do nosso [repositório](https://github.com/cloudfence) no Github:

```
wget https://raw.githubusercontent.com/cloudfence/opnsense-wazuh/master/opnsense-ban.sh -O /var/ossec/active-response/bin/opnsense-ban.sh 
```

2-Dê permissão de execução ao script:

```
chmod +x /var/ossec/active-response/bin/opnsense-ban.sh
```

3-Edite o script e altere as configurações de acordo com os dados do seu OPNsense:

```
# Configuration
KEY="OPNSENSE API KEY"
SECRET="OPNSENSE API SECRET"
URL="https://OPNSENSE_IP/api/firewall/alias_util/add/wazuh_activeresponse"
```

Substitua a `KEY` e a `SECRET` com os dados do TXT baixado do seu OPNsense. Altere também o IP do seu firewall na variável `URL`

### Testando

Para efetuar os testes, você pode simular uma conexão maliciosa que irá disparar o recurso de *active response* no host, além do número de vezes configurados na regra do servidor ou esperar até que situações reais ocorram.

Para monitorar as tentativas em seu agente Wazuh, utilize o comando:

```
tail -f /var/ossec/logs/active-responses.log
```

Ao exceder o número de bloqueios, você deverá ver uma linha chamando o script:

```
Tue May 21 18:55:27 UTC 2019 /var/ossec/active-response/bin/opnsense-ban.sh add - 200.200.200.200 1558464927.10252529 3353
```

No firewall OPNsense você deverá ver dentro do Alias o IP banido:

![](https://static.hsstatic.net/BlogImporterAssetsUI/ex/missing-image.png)

**Lembre-se de cadastrar seus IPs confiáveis no whitelist do seu servidor Wazuh e de um Alias no seu OPNsense, para evitar que bloqueios indevidos sejam feitos.**

## Conclusão

Com esta integração temos um sistema de defesa com um menor tempo de reposta, banindo IPs que, pelo comportamento persistente, em sua maioria são máquinas zumbis e com regras bem configuradas no Wazuh irá apenas deixar os *“bad guys”* de fora!

Caso precise de ajuda tanto com o OPNsense quanto com o Wazuh conte com nosso time de [professional services](https://cloudfence.com.br/solucoes/#professional-services).

Referências:

OPNsense: [https://opnsense.org](https://opnsense.org)

Wazuh: https://wazuh.com

Repositório Cloudfence: [https://github.com/cloudfence/opnsense-wazuh](https://github.com/cloudfence/opnsense-wazuh)

[network security](https://cloudfence.com.br/blog/tag/network-security), [wazuh](https://cloudfence.com.br/blog/tag/wazuh), [Tutorial](https://cloudfence.com.br/blog/tag/tutorial), [open source security](https://cloudfence.com.br/blog/tag/open-source-security), [opnsense](https://cloudfence.com.br/blog/tag/opnsense), [Segurança](https://cloudfence.com.br/blog/tag/segurança)

## Related posts

[![](https://cloudfence.com.br/hs-fs/hubfs/AI-Generated%20Media/Images/Visualize%20a%20dynamic%20digital%20shield%20glowing%20with%20intricate%20circuitry%20patterns%20standing%20firm%20against%20a%20chaotic%20swarm%20of%20shadowy%20threat%20actors%20The%20scene.png?height=200&name=Visualize%20a%20dynamic%20digital%20shield%20glowing%20with%20intricate%20circuitry%20patterns%20standing%20firm%20against%20a%20chaotic%20swarm%20of%20shadowy%20threat%20actors%20The%20scene.png)](https://cloudfence.com.br/blog/nova-vis%C3%A3o-idsips-de-firewalls-opnsense-no-cloudmdr)

[network security](https://cloudfence.com.br/blog/tag/network-security), [opensource](https://cloudfence.com.br/blog/tag/opensource), [wazuh](https://cloudfence.com.br/blog/tag/wazuh), [open source security](https://cloudfence.com.br/blog/tag/open-source-security), [opnsense](https://cloudfence.com.br/blog/tag/opnsense), [soc](https://cloudfence.com.br/blog/tag/soc)

## [Nova visão IDS/IPS de firewalls OPNsense no CloudMDR](https://cloudfence.com.br/blog/nova-vis%C3%A3o-idsips-de-firewalls-opnsense-no-cloudmdr)

[Julio Camargo](https://cloudfence.com.br/blog/author/julio-camargo) 

 Nov 14, 2025 8:31:26 AM

Visibilidade profunda. Contexto real. Resposta mais rápida. A atualização mais recente do CloudMDR...

[Read more](https://cloudfence.com.br/blog/nova-vis%C3%A3o-idsips-de-firewalls-opnsense-no-cloudmdr)

[Não categorizado](https://cloudfence.com.br/blog/tag/n%C3%A3o-categorizado)

## [Instalar o CrowdSec no OPNsense](https://cloudfence.com.br/blog/instalar-o-crowdsec-no-opnsense)

[admin](https://cloudfence.com.br/blog/author/admin) 

 Apr 18, 2022 10:56:07 AM

CrowdSec é um Intrusion Prevention System (IPS) colaborativo, gratuito e open-source que analisa...

[Read more](https://cloudfence.com.br/blog/instalar-o-crowdsec-no-opnsense)

## [OPNsense plugin – Web Filter / OPNsense plugin – Web Filter](https://cloudfence.com.br/blog/opnsense-plugin-web-filter)

[Julio Camargo](https://cloudfence.com.br/blog/author/julio-camargo) 

 Aug 1, 2019 5:35:26 PM

\[:en\] BETA program We are proud to announce that our Beta program to test the Web Filter plugin,...

[Read more](https://cloudfence.com.br/blog/opnsense-plugin-web-filter)

[linkedin-in icon](https://www.linkedin.com/company/cloudfence/) [Twitter icon](https://twitter.com/cloudfencesec) [Follow us on Facebook](https://www.youtube.com/cloudfence)

- [Produtos](https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto#products)
- [Serviços](https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto#services)
- [Parceiros](https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto#partners)
- [Sobre](https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto#about)
- [Blog](https://cloudfence.com.br/blog)

---

[![Logo_Cloudfence_RGB_04](https://cloudfence.com.br/hs-fs/hubfs/Logo_Cloudfence_RGB_04.png?width=246&height=100&name=Logo_Cloudfence_RGB_04.png "Logo_Cloudfence_RGB_04")](https://cloudfence.com.br)

© Cloudfence – 2025 – Todos os Direitos Reservados

```json
{
  "@context" : "https://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "Julio Camargo",
    "url" : "https://cloudfence.com.br/blog/author/julio-camargo"
  },
  "dateModified" : "2025-02-10T20:10:56.143Z",
  "datePublished" : "2019-05-30T14:35:26.000Z",
  "headline" : "Defesa integrada Endpoint (Wazuh) e Firewall de borda (OPNsense) - Cloudfence",
  "mainEntityOfPage" : {
    "@id" : "https://cloudfence.com.br/blog/opnsense-wazuh-integracao-howto",
    "@type" : "WebPage"
  },
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "url" : "https://cloudfence.com.br/hubfs/Logo_Cloudfence_RGB_01-2.png"
    },
    "name" : "Cloudfence"
  }
}
```